Organization Policy Administrator + Security Admin
Remover a restrição de organização que limita a concessão e, em seguida, conceder.
Por que isso é um conflito
As organization policies são o teto acima do IAM no GCP: constraints como iam.allowedPolicyMemberDomains (que impede conceder acesso a fora do domínio), iam.disableServiceAccountKeyCreation e as de rede. Organization Policy Administrator pode alterá-las; Security Admin concede o acesso que elas limitariam. Com as duas, o teto deixa de ser externo — quem esbarra nele o remove.
Risco
Concessão a um principal de fora do domínio corporativo, ou criação de chave de service account onde a política proibia — a violação some porque a política foi ajustada antes.
Como mitigar
- Manter Organization Policy Administrator no nível da organização, com um punhado de identidades e MFA obrigatório.
- Segregar a administração de organization policies da administração de IAM.
- Alertar sobre qualquer alteração de organization policy, tratando-a como mudança de controle e não de configuração.
- Revisar mensalmente as exceções (policies sobrescritas em pastas e projetos).
Frameworks aplicáveis
Referências
Roles relacionados