IAM
De 847 para 112 service accounts: um exercício de least privilege real
02 de abr. de 2026 · 6 min de leitura
Service accounts se multiplicam silenciosamente. Cada pipeline, cada POC, cada integração cria a sua — e quase nunca alguém remove. Em uma fintech, o inventário inicial apontou 847 service accounts, 63% delas com pelo menos uma chave estática ativa.
O trabalho começou por observabilidade: Policy Analyzer e logs de autenticação por 30 dias, para separar identidades vivas de identidades órfãs. Somente com evidência de uso é possível remover sem incidente.
Em seguida, substituímos chaves por Workload Identity Federation nos pipelines externos e por identidades de workload nos clusters GKE. Chave estática só permanece onde não existe alternativa federada — e, nesse caso, com rotação automatizada e alerta de uso anômalo.
Resultado: 112 service accounts remanescentes, 97% das chaves eliminadas e zero indisponibilidade durante a migração.