Owner + Security Reviewer
A role de revisão de acesso nas mãos de quem detém a basic role mais ampla do projeto.
Por que isso é um conflito
Security Reviewer existe para dar a auditores a leitura de todas as allow policies do escopo, sem poder alterá-las — é a role desenhada para revisão de acesso independente. Owner já lê tudo e ainda concede, então somá-la não adiciona permissão: adiciona apenas a aparência de um revisor. Um inventário que pergunte "quem revisa o IAM deste projeto" encontra o dono dele.
Risco
A revisão de acesso perde a independência que a torna evidência de controle — e a organização não procura por um revisor de verdade porque acredita já ter um.
Como mitigar
- Reservar Security Reviewer para auditoria interna e times de risco, sem sobreposição com Owner ou Security Admin.
- Abandonar as basic roles em produção: o próprio Google desaconselha Owner/Editor/Viewer fora de ambiente de teste.
- Rodar a revisão com Policy Analyzer a partir de um principal sem permissão de escrita.
Frameworks aplicáveis
Referências