Organization Policy Administrator + Security Admin

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalGCP IAM

Organization Policy Administrator + Security Admin

Remover a restrição de organização que limita a concessão e, em seguida, conceder.

GCP IAMpredefined role
Security Admin

Por que isso é um conflito

As organization policies são o teto acima do IAM no GCP: constraints como iam.allowedPolicyMemberDomains (que impede conceder acesso a fora do domínio), iam.disableServiceAccountKeyCreation e as de rede. Organization Policy Administrator pode alterá-las; Security Admin concede o acesso que elas limitariam. Com as duas, o teto deixa de ser externo — quem esbarra nele o remove.

Risco

Concessão a um principal de fora do domínio corporativo, ou criação de chave de service account onde a política proibia — a violação some porque a política foi ajustada antes.

Como mitigar

  • Manter Organization Policy Administrator no nível da organização, com um punhado de identidades e MFA obrigatório.
  • Segregar a administração de organization policies da administração de IAM.
  • Alertar sobre qualquer alteração de organization policy, tratando-a como mudança de controle e não de configuração.
  • Revisar mensalmente as exceções (policies sobrescritas em pastas e projetos).

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS