Cloud Functions Admin + Service Account User

Detalhe da regra SoD — cinco plataformas, três provedores

HighGCP IAM

Cloud Functions Admin + Service Account User

Publicar a função e escolher a identidade com que ela executa.

GCP IAMpredefined role
Cloud Functions Admin
GCP IAMpredefined role
Service Account User

Por que isso é um conflito

Cloud Functions Admin implanta funções, define o gatilho e o código. Service Account User permite anexar a service account de runtime. O par produz o mesmo efeito do Cloud Build com actAs: código sob controle da pessoa executando com o privilégio de uma identidade escolhida por ela, sem que nenhuma role privilegiada tenha sido concedida ao usuário.

Risco

Persistência silenciosa — uma função com gatilho HTTP e service account privilegiada continua ativa e alcançável muito depois de o operador ter saído.

Como mitigar

  • Restringir actAs por service account e não conceder Service Account User no escopo do projeto.
  • Exigir que funções de produção venham do pipeline, negando deploy manual.
  • Inventariar funções com gatilho HTTP não autenticado e revisar a service account de cada uma.
  • Segregar implantação de função da permissão de escolher a identidade de runtime.

Frameworks aplicáveis

ISO 27001NIST CSFCIS