Super Admin + Organization Administrator
Controlar a fonte de identidade da organização e a hierarquia inteira do GCP que confia nela.
Por que isso é um conflito
A organização do GCP é ancorada no domínio do Cloud Identity ou do Workspace: os principals das allow policies são as contas administradas naquele console. Super Admin pode redefinir a senha e os métodos de recuperação de qualquer usuário do domínio — inclusive dos que detêm roles privilegiadas no GCP — e criar contas novas. Organization Administrator administra a hierarquia e as políticas do GCP. Somadas, a pessoa controla quem existe e o que essa existência pode fazer, dos dois lados da fronteira.
Risco
Assumir a conta de qualquer administrador do GCP a partir do console do Workspace, sem tocar em nenhuma allow policy — o log do GCP registra ação do titular legítimo, e a investigação começa pela pessoa errada.
Como mitigar
- Manter as contas Super Admin do Workspace separadas das identidades com roles privilegiadas no GCP.
- Exigir chave de segurança física em todas as contas Super Admin, e mantê-las em número mínimo.
- Alertar no SIEM sobre reset de senha ou de método de recuperação de contas que detenham roles privilegiadas no GCP.
- Usar Privileged Access Manager no GCP para que o privilégio seja temporário e aprovado, reduzindo a janela útil de um takeover.
Frameworks aplicáveis
Referências
Roles relacionados