Compute Admin + Compute OS Admin Login
Criar a VM com uma service account anexada e entrar nela como root.
Por que isso é um conflito
Compute Admin cria instâncias e define qual service account fica anexada a elas. Compute OS Admin Login dá acesso administrativo ao sistema operacional via OS Login. Dentro da VM, o metadata server entrega token da service account anexada sem pedir mais nada. Portanto as duas roles juntas equivalem ao privilégio da service account mais forte que a pessoa consiga anexar.
Risco
Escalonamento pela via da service account anexada: o privilégio efetivo deixa de ser o das roles do usuário e passa a ser o da identidade que ele consegue colocar numa máquina onde tem root.
Como mitigar
- Restringir actAs por service account, controlando quais podem ser anexadas por quem.
- Separar quem provisiona instâncias de quem tem acesso administrativo ao sistema operacional.
- Não usar a service account padrão do Compute Engine; criar service accounts mínimas por carga.
- Ativar OS Login com 2FA e registrar as sessões.
Frameworks aplicáveis
Referências