
Vamos lembrar? Já falamos sobre a Transformação Digital – Segurança dos dados na nuvem, então agora vamos retomar a conversa sobre os riscos aos quais as empresas se expõem nesta jornada digital, especificamente das soluções do Google para autenticação e autorização.
Falando dos recursos, por exemplo, instâncias de máquina virtual do Compute Engine, clusters do Google Kubernetes Engine (GKE) e clusters do Cloud Storage são todos recursos do Google Cloud.
No entanto, as organizações, pastas e projetos também são considerados recursos.
Na estrutura do Google, a empresa não concede direitos diretamente aos usuários. Em vez disso, ela agrupa os direitos em “roles” (papéis).
A empresa vincula esses papéis aos usuários quando eles são devidamente autenticados. As ‘policies’ descrevem os direitos de acesso aos recursos e estão vinculadas a eles.
Quando um usuário busca acessar um recurso, a empresa verifica quais ações a policy permite.
Quais conceitos de Gestão de Identidade são os mais importantes para garantir o equilíbrio no movimento para a nuvem?
Primeiramente, o conceito de “member”, que em uma tradução mais livre é a situação onde o usuário faz parte de um determinado conjunto.
Vamos aos principais conjuntos onde o usuário pode ser um membro: contas Google, serviços, grupos, Google Workspace Domain, Cloud Identity Domain.
Tipos de contas
E agora vejamos um pouco da relação entre eles:
Google Account:
Refere-se um usuário identificado por um endereço de e-mail vinculado um domínio;
Service Account:
Refere-se a uma aplicação e não a um usuário individual. Quando você executa um programa na nuvem da Google, este programa roda como esta conta de serviços, ou seja, utilizando os recursos autorizados a uma determinada conta de serviço;
Cloud Identity Domain:
É um serviço de gestão de acesso, que permite ao Google assumir a função, por exemplo, de provedor se serviços, delegando a autenticação e autorização para um IDP ou provedor de identidade externo.
Folders e Project:
Os folders podemos comparar a uma estrutura, com os departamentos de uma organização, ou seja, algo como uma sub organização.
As organizações e projects podem ter associados um ou mais projects e esses, por sua vez, são à base da arquitetura e são necessários para o acesso aos recursos da Google Cloud.
Agora recapitulando, quando um usuário precisa de acesso a um determinado recurso, deve concedido um Role que a devida autorização.
As equipes podem conceder os direitos para projetos ou, em alguns casos, com maior granularidade, como, por exemplo, para o acesso a uma “bucket” de dados, o que é muito útil, caso utilizem corretamente e lembrem do primeiro artigo, em que discutimos os incidentes causados por acesso indevido.
Evidentemente, as equipes que desenham a arquitetura e os processos de gestão de acesso ao ambiente Google enfrentam uma complexidade considerável, que não conseguem cobrir em uma série de 3 artigos.
Porém, se você nos acompanhou até aqui, acredito que percebeu que os métodos e processos utilizados para gerenciar os acessos no ambiente on premise não são os mesmos para o ambiente cloud.
Dessa forma, esmo parecendo semelhante à primeira vista, as estruturas dos provedores de nuvem possuem algumas diferenças não tão sutis.
O fato é que administrar os acessos e a governança nestes ambientes sem uma solução de gestão de identidades será por si só uma atividade de alto risco.
E daqueles riscos que caso se materializam tem impacto em toda a organização, com prejuízos graves.
Portanto, se a sua organização está de alguma forma envolvida com projetos de nuvem e transformação digital, fique muito atento à gestão de direitos e acessos. Pode ser um ponto de falha ou um diferencial positivo.
Sendo assim, agora que você sabe da importância de uma solução de Gestão de Identidades e Acessos, que tal conhecer mais sobre o HORACIUS IAM?
Gostou dessa série de artigos? Então aproveite e leia também: