gcp-iam-deny-denial-condition-expression
Deny-rule CEL expressions and descriptions can contain sensitive names or literals.
Where it sits
| location | iam.policies.get.rules[].denialCondition.{expression,title,description} |
| location kind | policy_document |
| data kinds | credential api_key sensitive_data pii |
| emits edge | ContainsSecret |
| service | IAM Deny Policies (gcp:iam-deny) |
Collection recipe
| access mode | read_api |
| operation | iam.policies.get |
| response path | rules[].denialCondition.{expression,title,description} |
| encoding | json |
| params | {"name": "\u003cresource-name\u003e"} |
Required permissions
iam.denypolicies.get
References