gcp-appengine-applications-update

derived gcp emits CanModifyConfiguration

match (effective permission)

{ "action": "appengine.applications.update", "resource_type": "google.appengine.Application" }

emit

source typeIdentity
target type*
source<principal>
target<App Engine application>
permissionsappengine.applications.update

Narrative

{principal.name} can update App Engine app-level config (appengine.applications.update), including default SA and ingress rules.

Raw rule rules/derived/gcp/appengine.yaml

id: gcp-appengine-applications-update
emits: CanModifyConfiguration
match_effective_permission:
  action: appengine.applications.update
  resource_type: google.appengine.Application
emit:
  source_type: Identity
  target_type: '*'
  source: <principal>
  target: <App Engine application>
  permissions:
  - appengine.applications.update
  escalation: Change app-level config incl. default service account and ingress firewall; swapping the
    default SA can widen ExecutesAs.
  narrative: '{principal.name} can update App Engine app-level config (appengine.applications.update),
    including default SA and ingress rules.'
move · open · esc close