Cloud Build Editor + Service Account User

Detalhe da regra SoD — cinco plataformas, três provedores

HighGCP IAM

Cloud Build Editor + Service Account User

Escrever o passo de build e escolher a service account com que ele roda.

GCP IAMpredefined role
Cloud Build Editor
GCP IAMpredefined role
Service Account User

Por que isso é um conflito

Um build do Cloud Build é código arbitrário executando com a service account indicada. Cloud Build Editor permite criar e disparar builds com definição inline; Service Account User permite anexar a service account. A esteira de CI vira, então, um interpretador de comandos rodando com o privilégio de uma identidade que a pessoa escolhe.

Risco

Execução com privilégio de service account por um caminho que a revisão de acesso não cobre — o registro mostra um build, não uma sessão administrativa.

Como mitigar

  • Restringir quais service accounts podem ser usadas pelo Cloud Build, por condição em actAs.
  • Exigir que builds de produção venham de configuração versionada no repositório, não de definição inline.
  • Usar service accounts de build mínimas, sem permissão de implantação nem de IAM.
  • Auditar builds cuja service account tenha role de Editor ou superior.

Frameworks aplicáveis

ISO 27001NIST CSFCIS