Skip to main content

Privileged Access Manager (PAM)

Hva er PAM?​

Google Cloud Privileged Access Manager (PAM) er et sett med definerte tilgangsrettigheter som brukes for Ä gi tidsbegrenset og kontrollert tilgang til prosjekt og ressurser. I trÄd med Principle of Least Privilege er formÄlet Ä gi tilganger fÞrst nÄr behov oppstÄr. Dette skal hindre risiko knyttet til feilbruk av overprivilegerte roller.

Kort fortalt:

  • Tilgang gis ved behov, i en begrenset periode.
  • Brukere fĂ„r tilgang i 30 min - 4 timer.
  • Alle forespĂžrsler blir logget.

NĂ„r skal teamet bruke PAM?​

Bruk PAM nÄr du trenger midlertidig forhÞyede rettigheter i Google Cloud, for eksempel for Ä administrere en database eller oppdatere secrets.

Hvordan fungerer PAM hos oss?​

Vi bruker definerte sett med rettigheter (entitlements) for Ä gi tilganger i Google Cloud. Det er 4 entitlements Ä velge fra, der alle bortsett fra storage-admin trenger approval for Ä fÄ tilgangen innvilget. Du fÄr varsel pÄ e-post for tilgangsforespÞrsler, godkjente forespÞrsler og nÄr tilgangen lÞper ut. Det er mulig Ä be om tilganger pÄ to forskjellige mÄter:

Under GCP-prosjekt → IAM & Admin → PAM:​

Under GCP-prosjekt → IAM & Admin → PAM

Direkte under ressurs:​

Direkte under ressurs

Tilgjengelige entitlements​

EntitlementAutoapproveBeskrivelse
cloudsql-userIkke i prodKoble til Cloud SQL-instanser med tag component: cloudsql og lese tilhĂžrende secrets
deploy-sa-userIkke i prodImpersonate deploy kontoer (krever tagging av kontoene via gcp-service-accounts)
storage-adminJaStorage admin (uten conditions, men deny policy hindrer fortsatt lesing av terraform state)
secret-adminIkke i prodSecret Manager admin
audit-log-viewerIkke i prodLesetilgang til private audit-logger
pubsub-adminIkke i prodAdmin-tilgang til Pub/Sub
bigquery-adminIkke i prodAdmin-tilgang til BigQuery
cloud-run-adminIkke i prodAdmin-tilgang til Cloud Run
operasjonell-ros-readNeiLesetilgang for OpRoS. Kun i prod, inntil 168 timers tilgang
operasjonell-ros-writeNeiRedigeringstilgang for OpRoS. Kun i prod, inntil 168 timers tilgang
adminNeiBreak-glass-mulighet for kritiske situasjoner

Hvordan bruke PAM?​

1. Finn frem til ditt prosjekt​

Eksempelprosjekt

2. Velg entitlement/ressurs og trykk «Request Grant»​

Velg varighet ved Ä trykke pÄ «Grant duration», og gi en begrunnelse i tekstboksen under, f.eks. «Midlertidig tilgang for Ä lese secret».

Eksempel grant

3. Utfþr oppgaven og avslutt​

  • Verifiser at tilgang er aktiv
  • GjennomfĂžr kun nĂždvendig arbeid
  • Du vil bli varslet pĂ„ epost nĂ„r tilgangen har lĂžpt ut

Godkjenning og ansvar​

  • Teamene har selv ansvar for godkjenning og oppfĂžlging av PAM-forespĂžrsler. Et teammedlem mĂ„ godkjenne forespĂžrselen.

Relatert dokumentasjon​