Cloud KMS Admin + Secret Manager Admin

Detalhe da regra SoD — cinco plataformas, três provedores

HighGCP IAM

Cloud KMS Admin + Secret Manager Admin

Administrar os segredos e as chaves que os protegem — custódia única.

GCP IAMpredefined role
Cloud KMS Admin
GCP IAMpredefined role
Secret Manager Admin

Por que isso é um conflito

O Secret Manager pode usar CMEK do Cloud KMS, e é essa separação que faz a cifra ser um controle de acesso e não só armazenamento: o segredo é de um time, a chave é de outro, e ler exige as duas autorizações. Cloud KMS Admin administra chaves e políticas de chave; Secret Manager Admin administra segredos e quem os acessa. Juntas, a segunda autorização vira formalidade.

Risco

Extração de credenciais de produção por uma única identidade, sem que nenhuma outra equipe seja envolvida ou notificada.

Como mitigar

  • Manter as chaves KMS num projeto separado, com administração de chave fora da equipe que opera segredos.
  • Usar CMEK explícita nos segredos de produção, em vez da chave gerenciada pelo Google.
  • Ativar Data Access logs para Cloud KMS e Secret Manager e alertar sobre AccessSecretVersion atípico.
  • Alertar sobre DestroyCryptoKeyVersion e sobre alteração da IAM policy da chave.

Frameworks aplicáveis

ISO 27001NIST CSFPCI-DSSLGPD