Término del glosario
Política de IAM (política de permisos)
Las vinculaciones de roles de un recurso de Google Cloud: quién (miembros) tiene qué rol. Se cambia con SetIamPolicy y se registra en bindingDeltas.
Una política de permisos de IAM se asocia a un recurso (organización, carpeta, proyecto, bucket, cuenta de servicio, conjunto de datos…) y enumera vinculaciones: un rol como roles/owner y los miembros que lo tienen (user:, group:, serviceAccount:, domain: o los especiales allUsers / allAuthenticatedUsers). La política incluye también auditConfigs, que controla el registro Data Access.
Los cambios pasan por SetIamPolicy (o por métodos propios de cada servicio, como storage.setIamPermissions) y quedan registrados en los registros Admin Activity con una diferencia en policyDelta.bindingDeltas (action, role, member) y auditConfigDeltas. Leer esos deltas es como quien investiga encuentra las concesiones de Owner a personas externas.
Vea Abuso de SetIamPolicy: detectar Owner y miembros externos.