Somente leitura. Sempre.

Analisamos sua conta por uma role que você implanta e pode revogar. Esta página é gerada a partir do próprio template CloudFormation que pedimos para instalar — ela não consegue afirmar uma permissão que a role não tem.

Sem acesso de escrita

Toda ação é describe, list ou read. A role não pode criar, modificar nem apagar nada.

Só você concede

A trust policy exige um external id único e sessões curtas de 1 hora, então a role não pode ser assumida sem a sua configuração explícita.

Sua para manter ou revogar

A role é retida ao apagar a stack, para nunca ficar órfã no meio de uma análise; apague a stack a qualquer momento para cortar o acesso.

O que nunca pedimos

Cada permissão que pedimos

Agrupadas por statement, direto do template, com o porquê de cada uma existir.