GCP IAM ユーザーアカウント管理の確認

業務リソースにアクセスするアカウントの管理主体と権限回収手順を確認してください。

説明

個人 Gmail アカウントに業務リソースへのアクセスを許可すると、組織の入退社や権限回収の手続きとは別に権限が残る場合があります。誰がどの権限を持ち、誰が実際にアカウントを管理しているか確認する必要があります。

会社ドメインのアドレスでも、組織管理のアカウントとは限りません。承認した外部ユーザーには担当者、利用目的、終了時期を定め、必要な権限だけを付与してください。

想定される影響

  • 退職者や外部ユーザーのアクセス権限を回収し忘れる場合があります。
  • 個人アカウントの侵害により、付与した業務リソースの権限が悪用される場合があります。

対処方法

  • IAM メンバーと実際の管理状況を確認し、未承認のアクセスを取り消してください。必要な人のアクセスは、管理対象アカウントや承認済み外部ユーザーの手続きに移してください。
  • MFA と定期的な権限レビューを適用し、利用終了時に権限を回収してください。システム連携用の ID も、最小権限とライフサイクルを別途管理してください。

例

サポートが終了した Deployment Manager 形式のアクセス方針の抜粋です。他のリソース作成設定は省略しています。アドレスは実際に承認したプリンシパルに置き換える必要があります。

変更前

yaml
resources:
  - name: a-new-pubsub-topic
    type: pubsub.v1.topic
    accessControl:
      gcpIamPolicy:
        bindings:
          - role: roles/pubsub.publisher
            members:
              - "user:jane@gmail.com"
              - "serviceAccount:my-other-app@appspot.gserviceaccount.com"

変更後

yaml
resources:
  - name: a-new-pubsub-topic
    type: pubsub.v1.topic
    accessControl:
      gcpIamPolicy:
        bindings:
          - role: roles/pubsub.publisher
            members:
              - "user:jane@example.com"
              - "serviceAccount:my-other-app@appspot.gserviceaccount.com"

補足:

  • 変更前: Gmail ユーザーとサービスアカウントにメッセージの発行権限を付与します。両者の業務上の必要性と管理状況を確認してください。
  • 変更後: ユーザーアドレスのドメインだけを変更します。これだけで組織管理や確実な権限回収が保証されるわけではありません。

参考資料