IAM user — долгоживущая идентичность человека/сервиса с ключами; IAM role — предполагаемая роль с временными credentials; policy — JSON-документ разрешений (Allow/Deny), которыйattach'ят к user/role/group.
Разбор
- Для EC2/ECS/Lambda предпочитайте roles, не access keys на диске.
- Groups упрощают выдачу политик людям.
- Explicit Deny побеждает Allow.
- Не используйте root для повседневной работы.
Итог
Users/roles — кто; policies — что разрешено; roles предпочтительнее ключей.