Service Account Admin + Service Account User

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalGCP IAM

Service Account Admin + Service Account User

Criar uma service account privilegiada e poder agir como ela.

GCP IAMpredefined role
Service Account Admin
GCP IAMpredefined role
Service Account User

Por que isso é um conflito

Service Account User concede iam.serviceAccounts.actAs — anexar a service account a um recurso e, com isso, executar código com o privilégio dela. Service Account Admin permite criar service accounts e gerir a política delas. Somadas, o privilégio efetivo da pessoa deixa de ser o das roles concedidas a ela: passa a ser o da service account mais forte que ela consiga criar ou alcançar.

Risco

Escalonamento sem alteração visível na allow policy do próprio usuário — a revisão de acesso continua mostrando um perfil modesto enquanto a execução acontece com privilégio de service account.

Como mitigar

  • Conceder Service Account User no escopo da service account específica, nunca no projeto inteiro.
  • Segregar quem cria service accounts de quem pode agir como elas.
  • Auditar com Policy Analyzer quem tem actAs sobre service accounts com role de Editor ou Owner.
  • Alertar sobre SetIamPolicy em service accounts adicionando roles/iam.serviceAccountUser.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS