Skip to content

Розрізняти IAM bindings за condition - #6

Merged
vitaliytv merged 1 commit into
mainfrom
fix/iam-condition-identity
Sep 25, 2026
Merged

vitaliytv merged 1 commit into
mainfrom
fix/iam-condition-identity

Conversation

@vitaliytv

Copy link
Copy Markdown
Member

Що виправлено

  • включити IAM condition у внутрішню identity ресурсу
  • не згортати кілька bindings з однаковими resource/role/member, але різними conditions
  • зберігати condition у JSON inventory
  • показувати назву condition у human-readable output
  • нормалізувати несуттєві пробіли під час порівняння KCC і live IAM

Знайдений випадок

У nitraai два roles/iam.workloadIdentityPoolAdmin bindings для kcc-nitraai@… мали однаковий resource/role/member, але різні conditions. CFR 0.7.1 згортав їх в один uncovered.

Перевірка

  • npm test: 32/32
  • node --check для змінених модулів
  • npm pack --dry-run
  • live до cleanup: CFR окремо показав 3 IAM findings, включно з двома condition variants
  • після exact IAM cleanup: uncovered=0, orphan=0

@vitaliytv
vitaliytv merged commit 49360a4 into main Sep 25, 2026
3 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant