В облаке identity часто важнее периметра. Пользователь, сервис, pipeline, workload и временная роль получают права на действия. Принцип least privilege требует выдавать минимальные разрешения на минимальный срок и регулярно проверять, что права соответствуют задаче.
Опасные признаки: shared admin account, постоянные ключи в переменных окружения, отсутствие MFA, broad wildcard permissions и неразделенные production/staging аккаунты.