---
name: reference_aria_aws_access
description: "Aria hat read-only AWS-Zugang (Cost+Infra-Metadaten) via aria-automation, Creds in /root/.aria-secrets/aws.env"
metadata: 
  node_type: memory
  type: reference
  originSessionId: d2fe3a93-b3b6-4da2-8273-4587f57ee0ec
---

Aria hat seit 2026-06-14 **read-only** AWS-Zugang zum KADiCon-Account **903393797582** (Kadi, eu-central-1).

- IAM-User: `aria-automation`, Policy `aria-cost-readonly` — Cost Explorer (`ce:*` read), Budgets, Compute-Optimizer, Cost-Optimization-Hub, Savings Plans + Infra-Metadaten-`Describe` (ec2/rds/ecs/elasticache/elbv2/cloudwatch) + **CloudWatch Logs read** (`logs:Get*/Describe*/FilterLogEvents/StartQuery` — ergänzt 14.06. für Google-Test-Sicht). **Kein** Data-Plane (kein s3:GetObject, secretsmanager:GetSecretValue, rds-data, dynamodb-data) → selbst bei Leak kein PII-Zugriff, keine Mutation. NB: Prod-App-Logs liegen in **Datadog**, nicht CloudWatch → für Buchungs-Sicht morgen read-only DB-User geplant.
- Creds: `/root/.aria-secrets/aws.env` (chmod 600). Nutzung: `set -a; . /root/.aria-secrets/aws.env; set +a; aws ...` in Subshell. **NIE** den Secret echo/cat/`env|grep` — landet sonst in *.jsonl. Cost Explorer (`aws ce`) braucht `--region us-east-1`.
- **Read-only**: Audits/Cost/Inventar autonom. **Mutationen** (EIP release, RDS-private, Instance/Service stop, Taskdef-Änderung) bleiben Kais-gated — bewusste Entscheidung (Mutate-Key auf Aria-Host = Risiko, vgl. Leak-Vorfall selbe Session). Wenn künftig mehr Autonomie gewünscht: zweiter eng-scoped Mutate-Pfad separat, nicht diese Policy aufbohren.
- Setup-Kontext: [[reference_kais_github_accounts]]; entstanden im KAR-720-Leak-Abend, genutzt für KAR-740 Cost-Audit. Bootstrap (User+Policy+Key) macht Kais in der Console, Key-Handoff via SSH (nie Telegram, vgl. [[feedback_no_secrets_via_telegram]]).
