IAM quản lý ai được làm gì trên AWS.
- Policy: tài liệu JSON khai báo quyền (Effect allow/deny, Action, Resource, Condition). Chỉ là "danh sách quyền", tự nó không thuộc về ai — được gắn vào user/group/role.
- Role: một danh tính không gắn credential cố định, có policy đính kèm, được assume tạm thời (nhận credential ngắn hạn qua STS).
Vì sao role tốt hơn access key: gắn role cho EC2/Lambda/service để chúng gọi AWS không cần nhúng key cứng → an toàn hơn, credential tự xoay vòng. Role cũng dùng cho cross-account access và federation.
Nguyên tắc vàng: least privilege — chỉ cấp quyền tối thiểu cần thiết.