IAM Workload Identity Pool Admin + Service Account Admin
Federar uma identidade externa e criar a service account que ela vai assumir.
Por que isso é um conflito
O Workload Identity Federation permite que uma carga de fora do Google — outra cloud, um runner de CI, um cluster — troque um token do provedor dela por credencial do GCP. Quem administra o pool define qual provedor é confiável e como os atributos externos são mapeados; quem administra service accounts define o que a identidade resultante pode fazer. Juntas, uma pessoa estabelece confiança num emissor externo e cria o destino privilegiado dessa confiança.
Risco
Uma identidade de fora da organização — inclusive de uma conta pessoal em outra cloud — obtém acesso ao GCP por um caminho que nenhuma revisão de usuários cobre, porque não existe usuário.
Como mitigar
- Exigir condição de atributo restritiva em todo provedor de workload identity; nunca mapear o principal inteiro sem filtro.
- Segregar a administração de federação da administração de service accounts.
- Revisar periodicamente os pools e provedores existentes, e qual emissor externo cada um confia.
- Alertar sobre CreateWorkloadIdentityPoolProvider e sobre alteração de attribute mapping.
Frameworks aplicáveis
Referências
Roles relacionados