Glossarbegriff
IAM-Richtlinie (Allow Policy)
Die Rollenbindungen einer Google-Cloud-Ressource: wer (Mitglieder) welche Rolle hat. Geändert per SetIamPolicy, in Audit-Logs als bindingDeltas protokolliert.
Eine IAM-Allow-Policy ist an eine Ressource angehängt (Organisation, Ordner, Projekt, Bucket, Dienstkonto, Dataset …) und listet Bindungen auf: eine Rolle wie roles/owner und die Mitglieder, die sie innehaben (user:, group:, serviceAccount:, domain: oder die speziellen allUsers / allAuthenticatedUsers). Die Richtlinie enthält außerdem auditConfigs, die das Data-Access-Logging steuern.
Änderungen laufen über SetIamPolicy (oder dienstspezifische Methoden wie storage.setIamPermissions) und werden in den Admin-Activity-Logs mit einer Differenz in policyDelta.bindingDeltas (action, role, member) und auditConfigDeltas erfasst. Über diese Deltas finden Ermittler Owner-Rechte, die an Außenstehende vergeben wurden.
Siehe SetIamPolicy-Missbrauch: Owner-Rechte für Externe aufspüren.