Somente leitura. Sempre.
Analisamos sua conta por uma role que você implanta e pode revogar. Esta página é gerada a partir do próprio template CloudFormation que pedimos para instalar — ela não consegue afirmar uma permissão que a role não tem.
Sem acesso de escrita
Toda ação é describe, list ou read. A role não pode criar, modificar nem apagar nada.
Só você concede
A trust policy exige um external id único e sessões curtas de 1 hora, então a role não pode ser assumida sem a sua configuração explícita.
Sua para manter ou revogar
A role é retida ao apagar a stack, para nunca ficar órfã no meio de uma análise; apague a stack a qualquer momento para cortar o acesso.
O que nunca pedimos
- Conteúdo de objetos (s3:GetObject) — lemos nomes e configurações de bucket, nunca seus dados.
- Valores de segredos (secretsmanager:GetSecretValue) — apenas nomes.
- Qualquer ação de escrita, exclusão ou gestão de permissões.
Cada permissão que pedimos
Agrupadas por statement, direto do template, com o porquê de cada uma existir.
CostExplorerRead
Cost Explorer — commitment coverage / spend (rule COMMIT-C001).
ce:GetCostAndUsagece:GetReservationUtilizationce:GetReservationCoveragece:GetSavingsPlansUtilizationce:GetSavingsPlansCoverage
EC2Read
EC2 inventory — idle instances, orphan volumes, snapshots, EIPs, NAT. DescribeRegions lets us scan every enabled region, not just one.
ec2:DescribeRegionsec2:DescribeInstancesec2:DescribeVolumesec2:DescribeAddressesec2:DescribeSnapshotsec2:DescribeNatGatewaysec2:DescribeRouteTables
RDSRead
RDS inventory — idle databases, snapshots, reservations.
rds:DescribeDBInstancesrds:DescribeDBSnapshotsrds:DescribeReservedDBInstances
S3Read
S3 — bucket list + lifecycle config only (never object contents).
s3:ListAllMyBucketss3:ListBuckets3:GetLifecycleConfigurations3:ListBucketMultipartUploadss3:ListMultipartUploadParts
CloudWatchRead
CloudWatch — utilization metrics for "idle resource" rules.
cloudwatch:GetMetricDatacloudwatch:GetMetricStatistics
LambdaRead
Lambda — function inventory.
lambda:ListFunctions
CloudFrontRead
CloudFront — cross-check before recommending an S3 bucket removal (never suggest deleting a bucket that serves a live distribution).
cloudfront:ListDistributions
ELBRead
Load balancers — detect idle ALB/NLB with no healthy targets.
elasticloadbalancing:DescribeLoadBalancerselasticloadbalancing:DescribeTargetGroupselasticloadbalancing:DescribeTargetHealth
LogsRead
CloudWatch Logs — log groups with no retention accumulate forever.
logs:DescribeLogGroups
DynamoDBRead
DynamoDB — provisioned tables sitting idle versus their capacity.
dynamodb:ListTablesdynamodb:DescribeTable
Route53Read
Route 53 — hosted zones billing a flat fee while hosting nothing.
route53:ListHostedZones
SelfPolicySimulation
Self-diagnosis of a missing permission, scoped to this role only.
iam:SimulatePrincipalPolicy