{ "Version": "2012-10-17", "Statement": [ { "Sid": "ProtectPrivilegedRoles", "Effect": "Deny", "Action": [ "iam:UpdateAssumeRolePolicy", "iam:AttachRolePolicy", "iam:DetachRolePolicy", "iam:PutRolePolicy", "iam:DeleteRolePolicy", "iam:DeleteRole", "iam:UpdateRole", "iam:TagRole", "iam:UntagRole" ], "Resource": [ "arn:aws:iam::*:role/OrganizationAccountAccessRole", "arn:aws:iam::*:role/cdk-hnb659fds-*", "arn:aws:iam::*:role/githubdeploy-*", "arn:aws:iam::*:role/seahaven-security-config-*", "arn:aws:iam::*:role/aws-service-role/*", "arn:aws:iam::*:role/hcptf-bootstrap*" ], "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/OrganizationAccountAccessRole", "arn:aws:iam::*:role/cdk-hnb659fds-*" ] } } } ] }