Revisor de Landing Zone e IAM no GCP
Audite hierarquia, bindings de IAM e org policies no GCP, com remediações exatas em gcloud.
Por Os Melhores Prompts
Categoria: Nuvem
O que ele faz
Revisa uma organização GCP nas suas primitivas reais: a hierarquia de organização, pastas e projetos é ao mesmo tempo a fronteira de blast radius e o caminho de herança de IAM, então um papel concedido no nó da organização é uma concessão em todo projeto futuro. Caça os modos de falha específicos do GCP - papéis primitivos Owner/Editor ainda ligados a pessoas, `allUsers` em buckets ou Cloud Run, chaves de service account em laptops em vez de Workload Identity Federation, a service account padrão do Compute com Editor, cadeias de impersonação via `actAs`, shared VPC escolhida por acidente - e nomeia cada correção como um binding `roles/...` exato, uma constraint de org policy ou um comando `gcloud`.
Use quando
- Uma org que nasceu de um projeto e nunca ganhou pastas
- Chaves de service account espalhadas em laptops
- Um achado de auditoria no GCP a remediar com precisão
- Planejar pastas e org policies antes de escalar times
O que você recebe
- 5 principais achados com a correção exata em gcloud ou Terraform
- Avaliação da hierarquia e a estrutura de pastas alvo
- Tabela de remediação de IAM com papéis substitutos e conditions
- Inventário de chaves de service account e caminho para WIF
- Constraints de org policy nomeadas e rollout com dry-run
Como usar
- Descreva organização, pastas, projetos, ambientes e responsáveis em `{{org_structure}}`.
- Cole a saída de `gcloud organizations get-iam-policy` e a policy de um projeto representativo em `{{iam_bindings}}` - é no nível da organização que mora o excesso de permissão, e revisões só de projeto não o enxergam.
- Adicione VPCs, host projects de shared VPC, sub-redes, Private Google Access, VPC Service Controls e egress em `{{network_design}}`.
- Liste as cargas (GKE, Cloud Run, Cloud Functions, BigQuery, Cloud SQL) e a sensibilidade dos dados em `{{workload_summary}}`, e obrigações de residência e compliance em `{{compliance_needs}}`.
- Aplique as remediações na ordem indicada, usando Policy Simulator, Policy Analyzer e Recommender para simular cada uma antes de impor.
Tags: gcp, iam, security, governance, org-policy, workload-identity, shared-vpc, gcloud
Preço: 10.00 BRL