IAM Workload Identity Pool Admin + Service Account Admin

Detalhe da regra SoD — cinco plataformas, três provedores

CriticalGCP IAM

IAM Workload Identity Pool Admin + Service Account Admin

Federar uma identidade externa e criar a service account que ela vai assumir.

GCP IAMpredefined role
Service Account Admin

Por que isso é um conflito

O Workload Identity Federation permite que uma carga de fora do Google — outra cloud, um runner de CI, um cluster — troque um token do provedor dela por credencial do GCP. Quem administra o pool define qual provedor é confiável e como os atributos externos são mapeados; quem administra service accounts define o que a identidade resultante pode fazer. Juntas, uma pessoa estabelece confiança num emissor externo e cria o destino privilegiado dessa confiança.

Risco

Uma identidade de fora da organização — inclusive de uma conta pessoal em outra cloud — obtém acesso ao GCP por um caminho que nenhuma revisão de usuários cobre, porque não existe usuário.

Como mitigar

  • Exigir condição de atributo restritiva em todo provedor de workload identity; nunca mapear o principal inteiro sem filtro.
  • Segregar a administração de federação da administração de service accounts.
  • Revisar periodicamente os pools e provedores existentes, e qual emissor externo cada um confia.
  • Alertar sobre CreateWorkloadIdentityPoolProvider e sobre alteração de attribute mapping.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS