Supplement · AWS
IAM, STS, KMS và secrets
Authorization là phép giao của identity policy, resource policy, permission boundary, session policy và SCP, sau khi explicit deny được áp dụng.
Identity
- Workforce dùng federation/Identity Center và short-lived role; workload dùng IAM role, không nhúng access key.
- STS AssumeRole cần trust policy và caller permission; external ID giảm confused deputy cho bên thứ ba, không phải secret.
- Permission boundary giới hạn quyền tối đa của principal; session tag/ABAC giúp scale nhưng tag authority phải được bảo vệ.
Crypto và secret
KMS key policy là control plane quan trọng; envelope encryption dùng data key để mã hóa dữ liệu và KMS key bảo vệ data key. Chọn AWS-owned, AWS-managed hay customer-managed key dựa trên control/audit/rotation/cross-account. Secrets Manager phù hợp secret có rotation; Parameter Store phù hợp configuration/secret đơn giản theo tier. Cache secret có TTL và plan cho rotation overlap.
Review path: principal → action/resource/condition → trust/resource policy → boundary/SCP → KMS grant/key policy → CloudTrail evidence.