User Management Admin + Security Admin

Detalhe da regra SoD — cinco plataformas, três provedores

HighGCP + Google Workspace

User Management Admin + Security Admin

Criar a identidade no Workspace e conceder acesso a ela no GCP.

Google Workspaceadmin role
User Management Admin
GCP IAMpredefined role
Security Admin

Por que isso é um conflito

User Management Admin cria e administra contas no domínio — inclusive renomear e trocar credencial. Security Admin altera as allow policies do GCP, decidindo quais principals têm quais roles. É o par criar-identidade / conceder-acesso atravessando a fronteira entre o plano de identidade e o plano de recursos: a mesma pessoa produz o principal e o privilégio dele.

Risco

Uma conta criada no Workspace e imediatamente concedida em projetos do GCP, sem que nenhuma equipe de plataforma participe — e revisões de acesso que olham só um dos lados não veem o ciclo completo.

Como mitigar

  • Segregar a operação de identidade no Workspace da concessão de IAM no GCP.
  • Restringir concessões a grupos, e manter a curadoria dos grupos privilegiados fora da equipe de identidade.
  • Aplicar a constraint iam.allowedPolicyMemberDomains para limitar quem pode ser concedido.
  • Correlacionar criação de conta no Workspace com SetIamPolicy no GCP na mesma janela de tempo.

Frameworks aplicáveis

SOXISO 27001NIST CSFCIS