Rien n'est écrit sur le compte AWS tant qu'un humain n'a pas ouvert la porte : la collecte passe par un rôle en lecture seule, la simulation est le mode par défaut, et l'écriture réelle exige un second rôle opt-in.
Étape interneService externePoint de contrôle — validation ou opt-inSortie vérifiéePérimètre de l'application
Le gaspillage est détecté avec un rôle en lecture seule ; l'écriture n'existe que sur le chemin ambre, derrière un second rôle IAM opt-in. Les deux autres chemins sortent de l'outil (Git, backlog) et repassent par la vérification. L'économie n'est déclarée qu'une fois sept jours de facturation écoulés.