← Professional Cloud Security Engineer: controlos e evidência
01 / 8 · 35 MIN

Federação e acesso temporário

Distingue pessoas, workloads e concessões temporárias com identidade rastreável.

Conceito e mecanismo

Workforce Identity Federation permite que pessoas de um IdP externo usem identidades federadas para aceder a serviços Google Cloud suportados. Não exige sincronizar cada pessoa para uma conta Google. Workload Identity Federation trata identidades de aplicações e automação; escolher o mecanismo começa por identificar quem atua. Em ambos, autenticação e autorização são decisões distintas. Uma assinatura válida do emissor não autoriza qualquer repositório ou utilizador. Define atributos confiáveis, condições e bindings limitados. No caso de pessoas, usa um subject estável e único. Um atributo que muda com o nome visível pode quebrar a ligação aos grants. Quem administra a pertença a grupos usados em IAM também influencia a autorização no destino.

Aplicação guiada

Numa intervenção APS fictícia, o operador precisa de acesso elevado durante 45 minutos. PAM permite definir requerentes, papéis, duração e aprovação ou justificação apropriadas num entitlement. A equipa deve testar concessão e expiração, incluindo outros caminhos permanentes de acesso. Se Terraform substitui autoritativamente a política completa, pode remover bindings que PAM criou legitimamente. Coordena ownership e usa recursos não autoritativos adequados quando necessário. Impersonation também merece análise: permitir emitir tokens de uma service account pode dar acesso aos privilégios dessa conta; tokens curtos não são sinónimo de operações apenas de leitura. Conserva identidade, finalidade e âmbito na evidência de intervenção, sem distribuir chaves duradouras por tickets ou email.

NA PRÁTICA

Expirar um grant não revoga o mesmo papel obtido por um grupo permanente.

Armadilhas comuns

Pessoas como workloads; assinatura como autorização; subject mutável; Terraform como único autor de IAM.

Tópicos relacionados: IAM, deny e herança · IAP, WAF e perímetros · Conectividade e migração de perímetros

Leva esta ideia contigo

Desenha identidade estável e acesso temporário sem caminhos permanentes ocultos.

Criar conta

Referência: Workforce Identity Federation · Current linked guide; edition date unconfirmed (2026-09-30 inspection)

Google Cloud é uma marca comercial de Google LLC. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Google. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.