Cloud Build Editor + Service Account User
Escrever o passo de build e escolher a service account com que ele roda.
Por que isso é um conflito
Um build do Cloud Build é código arbitrário executando com a service account indicada. Cloud Build Editor permite criar e disparar builds com definição inline; Service Account User permite anexar a service account. A esteira de CI vira, então, um interpretador de comandos rodando com o privilégio de uma identidade que a pessoa escolhe.
Risco
Execução com privilégio de service account por um caminho que a revisão de acesso não cobre — o registro mostra um build, não uma sessão administrativa.
Como mitigar
- Restringir quais service accounts podem ser usadas pelo Cloud Build, por condição em actAs.
- Exigir que builds de produção venham de configuração versionada no repositório, não de definição inline.
- Usar service accounts de build mínimas, sem permissão de implantação nem de IAM.
- Auditar builds cuja service account tenha role de Editor ou superior.
Frameworks aplicáveis
Referências
Roles relacionados