É possível ter esses tipos de permissões, mas não há como "ocultar" recursos pertencentes a um cliente de outro cliente.
Assim, enquanto o cliente A pode entrar e interagir apenas com seus recursos, eles ainda "verão" os recursos do cliente B.
Além disso, não há como uma fatura ser realmente dividida. Você pode ver um detalhamento da fatura usando a marcação de recursos, mas haverá apenas uma fatura. Você será responsável por pagar essa conta e recuperar os custos apropriados de seus clientes.
Por outro lado, você pode utilizar várias contas da AWS. Por exemplo, um para cada um dos seus clientes.
Isso tem muitos benefícios:
- Os recursos são virtualmente separados
- O cliente A não pode ver os recursos do cliente B
- Escrita de política menos funky
- As contas podem ser pagas diretamente por cada um de seus clientes
Com cada conta da AWS, você pode criar seu próprio usuário "admin" para poder gerenciar a conta.
Atualização:
Se você estiver disposto a pagar a conta e coletar de seus clientes, poderá usar as "Organizações" da AWS. Todas as contas da AWS separadas podem ser coletadas em uma conta da AWS.