Cloud Functions Admin + Service Account User
Publicar a função e escolher a identidade com que ela executa.
Por que isso é um conflito
Cloud Functions Admin implanta funções, define o gatilho e o código. Service Account User permite anexar a service account de runtime. O par produz o mesmo efeito do Cloud Build com actAs: código sob controle da pessoa executando com o privilégio de uma identidade escolhida por ela, sem que nenhuma role privilegiada tenha sido concedida ao usuário.
Risco
Persistência silenciosa — uma função com gatilho HTTP e service account privilegiada continua ativa e alcançável muito depois de o operador ter saído.
Como mitigar
- Restringir actAs por service account e não conceder Service Account User no escopo do projeto.
- Exigir que funções de produção venham do pipeline, negando deploy manual.
- Inventariar funções com gatilho HTTP não autenticado e revisar a service account de cada uma.
- Segregar implantação de função da permissão de escolher a identidade de runtime.
Frameworks aplicáveis
Referências
Roles relacionados