설명
업무 리소스에 개인 Gmail 계정의 접근을 허용하면 조직의 입사, 퇴사, 권한 회수 절차 밖에서 권한이 유지될 수 있습니다. 누가 어떤 권한을 가지고 있는지와 계정의 실제 관리 주체를 확인해야 합니다.
회사 도메인 주소라고 반드시 조직이 관리하는 계정인 것은 아닙니다. 승인된 외부 사용자는 담당자, 접근 목적과 종료 시점을 정하고 필요한 권한만 부여하세요.
잠재적 영향
- 퇴사자나 외부 인력의 접근 권한 회수가 누락될 수 있습니다.
- 개인 계정 탈취 시 그 계정에 부여된 업무 리소스 권한이 악용될 수 있습니다.
해결 방법
- IAM 멤버와 실제 계정 관리 상태를 확인하고 승인되지 않은 접근을 회수하세요. 필요한 사람의 접근은 조직이 관리하는 계정이나 승인된 외부 사용자 절차로 전환하세요.
- MFA와 정기적인 권한 검토를 적용하고 종료 시 접근을 회수하세요. 시스템 연동 계정도 최소 권한과 수명 주기를 별도로 관리하세요.
예시
지원이 종료된 Deployment Manager 형식의 접근 정책 발췌입니다. 리소스 생성에 필요한 다른 설정은 생략했으며 주소는 실제 승인된 주체로 바꾸어야 합니다.
변경 전
yaml
resources:
- name: a-new-pubsub-topic
type: pubsub.v1.topic
accessControl:
gcpIamPolicy:
bindings:
- role: roles/pubsub.publisher
members:
- "user:jane@gmail.com"
- "serviceAccount:my-other-app@appspot.gserviceaccount.com"
변경 후
yaml
resources:
- name: a-new-pubsub-topic
type: pubsub.v1.topic
accessControl:
gcpIamPolicy:
bindings:
- role: roles/pubsub.publisher
members:
- "user:jane@example.com"
- "serviceAccount:my-other-app@appspot.gserviceaccount.com"
설명:
- 변경 전: Gmail 사용자와 서비스 계정에 게시 권한을 부여합니다. 두 주체의 업무상 필요와 관리 상태를 확인하세요.
- 변경 후: 사용자 주소의 도메인만 바꿉니다. 도메인 변경만으로 조직 관리나 권한 회수가 보장되지는 않습니다.