Privileged Access Manager (PAM)
Hva er PAM?â
Google Cloud Privileged Access Manager (PAM) er et sett med definerte tilgangsrettigheter som brukes for Ä gi tidsbegrenset og kontrollert tilgang til prosjekt og ressurser. I trÄd med Principle of Least Privilege er formÄlet Ä gi tilganger fÞrst nÄr behov oppstÄr. Dette skal hindre risiko knyttet til feilbruk av overprivilegerte roller.
Kort fortalt:
- Tilgang gis ved behov, i en begrenset periode.
- Brukere fÄr tilgang i 30 min - 4 timer.
- Alle forespĂžrsler blir logget.
NĂ„r skal teamet bruke PAM?â
Bruk PAM nÄr du trenger midlertidig forhÞyede rettigheter i Google Cloud, for eksempel for Ä administrere en database eller oppdatere secrets.
Hvordan fungerer PAM hos oss?â
Vi bruker definerte sett med rettigheter (entitlements) for Ä gi tilganger i Google Cloud. Det er 4 entitlements Ä velge fra, der alle bortsett fra storage-admin trenger approval for Ä fÄ tilgangen innvilget. Du fÄr varsel pÄ e-post for tilgangsforespÞrsler, godkjente forespÞrsler og nÄr tilgangen lÞper ut. Det er mulig Ä be om tilganger pÄ to forskjellige mÄter:
Under GCP-prosjekt â IAM & Admin â PAM:â

Direkte under ressurs:â

Tilgjengelige entitlementsâ
| Entitlement | Autoapprove | Beskrivelse |
|---|---|---|
| cloudsql-user | Ikke i prod | Koble til Cloud SQL-instanser med tag component: cloudsql og lese tilhĂžrende secrets |
| deploy-sa-user | Ikke i prod | Impersonate deploy kontoer (krever tagging av kontoene via gcp-service-accounts) |
| storage-admin | Ja | Storage admin (uten conditions, men deny policy hindrer fortsatt lesing av terraform state) |
| secret-admin | Ikke i prod | Secret Manager admin |
| audit-log-viewer | Ikke i prod | Lesetilgang til private audit-logger |
| pubsub-admin | Ikke i prod | Admin-tilgang til Pub/Sub |
| bigquery-admin | Ikke i prod | Admin-tilgang til BigQuery |
| cloud-run-admin | Ikke i prod | Admin-tilgang til Cloud Run |
| operasjonell-ros-read | Nei | Lesetilgang for OpRoS. Kun i prod, inntil 168 timers tilgang |
| operasjonell-ros-write | Nei | Redigeringstilgang for OpRoS. Kun i prod, inntil 168 timers tilgang |
| admin | Nei | Break-glass-mulighet for kritiske situasjoner |
Hvordan bruke PAM?â
1. Finn frem til ditt prosjektâ
2. Velg entitlement/ressurs og trykk «Request Grant»â
Velg varighet ved Ä trykke pÄ «Grant duration», og gi en begrunnelse i tekstboksen under, f.eks. «Midlertidig tilgang for Ä lese secret».

3. UtfĂžr oppgaven og avsluttâ
- Verifiser at tilgang er aktiv
- GjennomfĂžr kun nĂždvendig arbeid
- Du vil bli varslet pÄ epost nÄr tilgangen har lÞpt ut
Godkjenning og ansvarâ
- Teamene har selv ansvar for godkjenning og oppfÞlging av PAM-forespÞrsler. Et teammedlem mÄ godkjenne forespÞrselen.