gcp-appengine-applications-update
match (effective permission)
{
"action": "appengine.applications.update",
"resource_type": "google.appengine.Application"
}
emit
| source type | Identity |
|---|---|
| target type | * |
| source | <principal> |
| target | <App Engine application> |
| permissions | appengine.applications.update |
Narrative
{principal.name} can update App Engine app-level config (appengine.applications.update), including default SA and ingress rules.
Raw rule rules/derived/gcp/appengine.yaml
id: gcp-appengine-applications-update
emits: CanModifyConfiguration
match_effective_permission:
action: appengine.applications.update
resource_type: google.appengine.Application
emit:
source_type: Identity
target_type: '*'
source: <principal>
target: <App Engine application>
permissions:
- appengine.applications.update
escalation: Change app-level config incl. default service account and ingress firewall; swapping the
default SA can widen ExecutesAs.
narrative: '{principal.name} can update App Engine app-level config (appengine.applications.update),
including default SA and ingress rules.'