GCP IAM Reference

Guia de tiers, escopos e boas práticas

O que existe aqui no site

As páginas desta cloud, com o que cada uma cataloga hoje. As contagens vêm dos datasets, não são escritas à mão.

Ferramentas multi-cloud

Não pertencem a nenhuma cloud e é o que o IAM Scope tem de próprio. Ficam repetidas em todas as referências porque quem chega direto numa página interna não tem outro caminho para descobri-las.

Tiers de Role

Project Owner1 roles

Full control over the project and all resources

Administrative control over a service, may include IAM

Read and write access to all resources in a service

Operator49 roles

Operational access to manage and run workloads

Developer171 roles

Deploy and manage code and workloads

Read-only access to resources

Specialized1417 roles

Narrow-scope role for a specific action or use case

Escopos de Atribuição

Organizaçãoorg

Herdado por todas as pastas, projetos e recursos abaixo. Reserve para roles de auditoria e de gestão da própria organização.

17 roles
Pasta (folder)folder

Herdado por todos os projetos da pasta. Encaixa bem em estrutura por departamento ou por ambiente.

9 roles
Projetoproject

O escopo mais usado. Vale para todos os recursos do projeto e é onde controle e praticidade costumam se equilibrar.

2246 roles
Recursoresource

O menor escopo possível — um bucket, um tópico, uma instância. É aqui que menor privilégio deixa de ser slogan.

110 roles

Boas práticas

1
Princípio do menor privilégio

Prefira a role de menor alcance que resolva (Viewer, User, Invoker) à role ampla (Admin, Editor), e atribua no nível de recurso sempre que der.

2
Não use roles primitivas em produção

roles/owner, roles/editor e roles/viewer atravessam todos os serviços do projeto. Troque por predefined roles do serviço em questão.

3
Trate service account como identidade

Service account não deve carregar Owner nem Editor. Dê o mínimo, e prefira Workload Identity a chave de SA — chave é credencial de longo prazo num arquivo.

4
Ligue os Cloud Audit Logs certos

Admin Activity vem ligado; Data Access e System Event não. Sem Data Access não há registro de quem leu o quê. O Security Command Center dá a visão de IAM no nível da organização.

5
Use VPC Service Controls para dado sensível

O perímetro de serviço barra exfiltração mesmo quando o IAM está mal configurado — é a segunda camada, independente da primeira.

6
Prefira federação a chave rotacionada

Workload Identity Federation elimina a chave de service account. Onde a chave for inevitável, rotacione com o Cloud KMS e monitore o uso pelo Cloud Monitoring.

Frescor dos dados

Última verificação de cada conjunto de dados desta plataforma contra a fonte oficial. Veja a página Sobre para o frescor das 6 clouds.

Conjunto de dadosÚltima verificação
GCP IAM — Predefined Roles (2.381)2026-07-31