Security Admin + Service Account Token Creator
Conceder a si mesmo o direito de personificar uma service account e depois gerar o token.
Por que isso é um conflito
Security Admin concede setIamPolicy — pode alterar a allow policy de qualquer recurso do escopo, inclusive a de uma service account. Service Account Token Creator gera tokens de acesso e OpenID em nome da service account. O caminho fecha em duas chamadas: conceder a si mesmo Token Creator sobre a service account mais privilegiada, e emitir o token.
Risco
Privilégio de Owner obtido por impersonation, sem que nenhuma role privilegiada tenha sido concedida ao usuário — o log registra geração de token, não escalonamento.
Como mitigar
- Restringir Security Admin a um escopo mínimo e usar Privileged Access Manager para concessão temporária.
- Alertar sobre SetIamPolicy que adiciona serviceAccountTokenCreator ou serviceAccountUser.
- Monitorar generateAccessToken nos Data Access logs, correlacionando com o principal de origem.
- Segregar quem administra política de IAM de quem opera cargas que precisam de impersonation.
Frameworks aplicáveis
Referências
Roles relacionados