Least privilege to nadawanie minimalnych uprawnień potrzebnych do zadania i na możliwie krótki czas. W IAM oznacza to wąsko zdefiniowane role, osobne konta dla usług i unikanie wildcardów.
Least privilege warto egzekwować na każdej warstwie:
Minimalna polityka odczytu z S3:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": ["arn:aws:s3:::reports-prod/*"]
}
]
}