User Management Admin + Security Admin
Criar a identidade no Workspace e conceder acesso a ela no GCP.
Por que isso é um conflito
User Management Admin cria e administra contas no domínio — inclusive renomear e trocar credencial. Security Admin altera as allow policies do GCP, decidindo quais principals têm quais roles. É o par criar-identidade / conceder-acesso atravessando a fronteira entre o plano de identidade e o plano de recursos: a mesma pessoa produz o principal e o privilégio dele.
Risco
Uma conta criada no Workspace e imediatamente concedida em projetos do GCP, sem que nenhuma equipe de plataforma participe — e revisões de acesso que olham só um dos lados não veem o ciclo completo.
Como mitigar
- Segregar a operação de identidade no Workspace da concessão de IAM no GCP.
- Restringir concessões a grupos, e manter a curadoria dos grupos privilegiados fora da equipe de identidade.
- Aplicar a constraint iam.allowedPolicyMemberDomains para limitar quem pode ser concedido.
- Correlacionar criação de conta no Workspace com SetIamPolicy no GCP na mesma janela de tempo.
Frameworks aplicáveis
Referências
Roles relacionados