| Explicit Deny | Deny, der anwendbare Allows überschreibt |
| Federation | Externes Identity System für AWS Sessions |
| Permissions Boundary | Maximalberechtigungsgrenze eines IAM Users oder einer Role |
| SCP | Organizations Guardrail für verfügbare Rechte |
| Session Policy | Begrenzt eine einzelne Assumed-Role-Session weiter |
| Trust Policy | Definiert, wer eine Role assumen darf |
| ABAC | Access Control über Attributes oder Tags |
| Envelope Encryption | Data Key wird durch KMS Key geschützt |
| Finding | Security-Beobachtung eines Detection-/Posture-Services |
| Delegated Administrator | Member Account verwaltet Service organisationsweit |
| Conformance Pack | Sammlung aus Config Rules und Remediation |
| Residual Risk | Verbleibendes Risiko nach Controls |