Mục tiêu bài học
Dùng temporary credentials cho workload và hiểu KMS quản lý key, không thay thế IAM.
Khái niệm cốt lõi
EC2 và Lambda nên nhận quyền qua IAM role: trust policy xác định ai được assume, permissions policy xác định được làm gì. KMS quản lý cryptographic key và quyền encrypt/decrypt; encryption at rest không tự đảm bảo encryption in transit. Key policy và IAM policy cùng ảnh hưởng request.
Thực hành có kiểm soát
Đọc một role policy và tách principal trong trust policy khỏi action/resource trong permissions policy. Kiểm tra encryption của S3/EBS/RDS trong tài khoản lab. Không tạo KMS key nếu chưa hiểu rotation, key policy và cleanup.
Bẫy đề thi và cách tự kiểm tra
Role là identity assumable, không phải user dùng chung. Cách cấp quyền EC2 đọc S3 đúng là instance profile/role, không nhúng access key vào code hoặc AMI.