Skip to main content

Permissões por papel

A matriz de quarenta permissões concedidas pelos papéis da casa, com o serviço, a ação, o ambiente e a condição que a limita.

A matriz é a página. Ela é gerada do repositório de acessos e revisada a cada trimestre; o que estiver aqui e não estiver no Terraform é erro deste documento, não do papel.

Como ler a tabela

Papel é o sufixo, sem o prefixo da equipe: leitura é papel-<equipe>-leitura-<ambiente>. Condição é o que restringe a permissão além do ambiente: sem condição, ela vale para todo recurso do serviço.

A matriz

PapelServiçoAçãoAmbienteCondição
leituras3GetObjectdev · stg · prdprefixo da equipe
leituras3ListBucketdev · stg · prdprefixo da equipe
leituralogsFilterLogEventsdev · stg · prdgrupo da equipe
leituralogsGetLogEventsdev · stg · prdgrupo da equipe
leituracloudwatchGetMetricDatadev · stg · prdsem condição
leituraecrBatchGetImagedev · stg · prdrepositório da equipe
leiturasecretsmanagerListSecretsdevsem condição
leiturasqsGetQueueAttributesdev · stg · prdfila da equipe
escritas3PutObjectdev · stgprefixo da equipe
escritas3DeleteObjectdevprefixo da equipe
escritasqsSendMessagedev · stgfila da equipe
escritasqsReceiveMessagedev · stgfila da equipe
escritadynamodbPutItemdev · stgtabela da equipe
escritadynamodbUpdateItemdev · stgtabela da equipe
escritasecretsmanagerGetSecretValuedevsegredo da equipe
escritaecrPutImagedevrepositório da equipe
esteiraecrPutImagestg · prdrepositório da equipe
esteiraecrInitiateLayerUploadstg · prdrepositório da equipe
esteiraecsUpdateServicestgserviço da equipe
esteiraecsUpdateServiceprdserviço da equipe · aprovação
esteiraecsDescribeServicesstg · prdserviço da equipe
esteiras3PutObjectprdprefixo de artefato
esteiracodeartifactPublishPackageVersionprddomínio interno
esteirastsTagSessionstg · prdorigem federada
infras3CreateBucketdev · stgprefixo da equipe
infras3PutBucketPolicydev · stgprefixo da equipe
infrakmsCreateKeydev · stgetiqueta da equipe
infrakmsScheduleKeyDeletiondevetiqueta da equipe
infraiamCreateRoledev · stglimite de permissão
infraiamAttachRolePolicydev · stglimite de permissão
infraiamPassRoledev · stgpapéis da equipe
infradynamodbCreateTabledev · stgprefixo da equipe
plantaologsStartQueryprdqualquer grupo
plantaoecsExecuteCommandprd1 h · justificativa
plantaoecsStopTaskprdserviço da equipe
plantaordsDescribeDBInstancesprdsem condição
plantaosecretsmanagerGetSecretValueprd1 h · justificativa
auditoriacloudtrailLookupEventsprdsomente leitura
auditoriaiamGetAccountAuthorizationDetailsprdsomente leitura
auditoriaconfigSelectResourceConfigprdsomente leitura

Notas

PassRole é a linha mais perigosa da tabela. Quem pode passar um papel a um serviço pode escalar até esse papel. A condição papéis da equipe é o que a segura, e ela é conferida por política de limite, nunca só pelo nome.

plantao tem prazo, e ele é de uma hora. Duas linhas exigem justificativa escrita, que vai para o registro de auditoria junto com a sessão. O papel não é concedido: ele é assumido sob demanda e expira sozinho.

auditoria é o único papel que atravessa equipes, e é o único somente leitura em todas as linhas. Ele não pode ler segredo nem objeto: só metadado de configuração e de acesso.