Conceito e mecanismo
Workforce Identity Federation permite que pessoas de um IdP externo usem identidades federadas para aceder a serviços Google Cloud suportados. Não exige sincronizar cada pessoa para uma conta Google. Workload Identity Federation trata identidades de aplicações e automação; escolher o mecanismo começa por identificar quem atua. Em ambos, autenticação e autorização são decisões distintas. Uma assinatura válida do emissor não autoriza qualquer repositório ou utilizador. Define atributos confiáveis, condições e bindings limitados. No caso de pessoas, usa um subject estável e único. Um atributo que muda com o nome visível pode quebrar a ligação aos grants. Quem administra a pertença a grupos usados em IAM também influencia a autorização no destino.
Aplicação guiada
Numa intervenção APS fictícia, o operador precisa de acesso elevado durante 45 minutos. PAM permite definir requerentes, papéis, duração e aprovação ou justificação apropriadas num entitlement. A equipa deve testar concessão e expiração, incluindo outros caminhos permanentes de acesso. Se Terraform substitui autoritativamente a política completa, pode remover bindings que PAM criou legitimamente. Coordena ownership e usa recursos não autoritativos adequados quando necessário. Impersonation também merece análise: permitir emitir tokens de uma service account pode dar acesso aos privilégios dessa conta; tokens curtos não são sinónimo de operações apenas de leitura. Conserva identidade, finalidade e âmbito na evidência de intervenção, sem distribuir chaves duradouras por tickets ou email.
Expirar um grant não revoga o mesmo papel obtido por um grupo permanente.
Armadilhas comuns
Pessoas como workloads; assinatura como autorização; subject mutável; Terraform como único autor de IAM.
Tópicos relacionados: IAM, deny e herança · IAP, WAF e perímetros · Conectividade e migração de perímetros
Desenha identidade estável e acesso temporário sem caminhos permanentes ocultos.
Referência: Workforce Identity Federation · Current linked guide; edition date unconfirmed (2026-09-30 inspection)