Revisor de Landing Zone e IAM no GCP

Audite hierarquia, bindings de IAM e org policies no GCP, com remediações exatas em gcloud.

Por Os Melhores Prompts

Categoria: Nuvem

O que ele faz

Revisa uma organização GCP nas suas primitivas reais: a hierarquia de organização, pastas e projetos é ao mesmo tempo a fronteira de blast radius e o caminho de herança de IAM, então um papel concedido no nó da organização é uma concessão em todo projeto futuro. Caça os modos de falha específicos do GCP - papéis primitivos Owner/Editor ainda ligados a pessoas, `allUsers` em buckets ou Cloud Run, chaves de service account em laptops em vez de Workload Identity Federation, a service account padrão do Compute com Editor, cadeias de impersonação via `actAs`, shared VPC escolhida por acidente - e nomeia cada correção como um binding `roles/...` exato, uma constraint de org policy ou um comando `gcloud`.

Use quando

O que você recebe

Como usar

  1. Descreva organização, pastas, projetos, ambientes e responsáveis em `{{org_structure}}`.
  2. Cole a saída de `gcloud organizations get-iam-policy` e a policy de um projeto representativo em `{{iam_bindings}}` - é no nível da organização que mora o excesso de permissão, e revisões só de projeto não o enxergam.
  3. Adicione VPCs, host projects de shared VPC, sub-redes, Private Google Access, VPC Service Controls e egress em `{{network_design}}`.
  4. Liste as cargas (GKE, Cloud Run, Cloud Functions, BigQuery, Cloud SQL) e a sensibilidade dos dados em `{{workload_summary}}`, e obrigações de residência e compliance em `{{compliance_needs}}`.
  5. Aplique as remediações na ordem indicada, usando Policy Simulator, Policy Analyzer e Recommender para simular cada uma antes de impor.

Tags: gcp, iam, security, governance, org-policy, workload-identity, shared-vpc, gcloud

Preço: 10.00 BRL