Service Account Admin + Service Account User
Criar uma service account privilegiada e poder agir como ela.
Por que isso é um conflito
Service Account User concede iam.serviceAccounts.actAs — anexar a service account a um recurso e, com isso, executar código com o privilégio dela. Service Account Admin permite criar service accounts e gerir a política delas. Somadas, o privilégio efetivo da pessoa deixa de ser o das roles concedidas a ela: passa a ser o da service account mais forte que ela consiga criar ou alcançar.
Risco
Escalonamento sem alteração visível na allow policy do próprio usuário — a revisão de acesso continua mostrando um perfil modesto enquanto a execução acontece com privilégio de service account.
Como mitigar
- Conceder Service Account User no escopo da service account específica, nunca no projeto inteiro.
- Segregar quem cria service accounts de quem pode agir como elas.
- Auditar com Policy Analyzer quem tem actAs sobre service accounts com role de Editor ou Owner.
- Alertar sobre SetIamPolicy em service accounts adicionando roles/iam.serviceAccountUser.
Frameworks aplicáveis
Referências
Roles relacionados