Как Best Buy отказался от ключей сервисных аккаунтов и обезопасил ИИ-нагрузки в Google Cloud

Как Best Buy отказался от ключей сервисных аккаунтов и обезопасил ИИ-нагрузки в Google Cloud

Ритейлер Best Buy отказался от ключей сервисных аккаунтов и внедрил Workforce Identity Federation от Google Cloud. Разбираем, как бесключевой доступ к BigQuery через Power BI сократил поверхность атак, упростил аудит и подготовил компанию к масштабированию AI-проектов.

Почему ключи сервисных аккаунтов стали проблемой для Best Buy

Ритейлер Best Buy столкнулся с типичной проблемой роста: команды разработки и аналитики увеличивались, а вместе с ними росло количество backend-пользователей, которым требовался доступ к данным в Google Cloud. Компания синхронизировала тысячи учётных записей из Microsoft Entra ID в облако для работы с аналитикой и AI-проектами. Старый подход держался на ручной ротации ключей сервисных аккаунтов - и перестал справляться с масштабом.

Каждый новый сотрудник или сервис добавлял административной работы, а каждый ключ расширял поверхность для атаки. Аудит действий превращался в расследование без улик: логи показывали активность обезличенного аккаунта, но не конкретного человека. Best Buy нуждался в решении, которое уберёт связку «ключ - уязвимость» и вернёт контроль над доступом.

Ручная ротация ключей: почему это не работает при масштабировании

Сервисный аккаунт в Google Cloud - это учётная запись для приложений и сервисов, а не для людей. Доступ к нему даёт ключ - файл с криптографическими данными. Пока команда небольшая, администратор может вручную создать ключ, передать разработчику и раз в несколько месяцев обновить его. При росте до десятков и сотен разработчиков эта модель ломается.

Ключи теряются, передаются в чатах, попадают в репозитории кода. Ротация требует координации: старый ключ нужно отозвать, новый - распространить, убедиться, что все сервисы переключились. Одна ошибка - и часть пайплайнов останавливается. Для Best Buy с его тысячами синхронизированных пользователей ручное управление ключами стало административным тормозом и источником постоянного риска.

Риски безопасности: каждый ключ - потенциальная уязвимость

Скомпрометированный ключ сервисного аккаунта открывает доступ к данным с теми же правами, что и у легитимного сервиса. Злоумышленник, получивший такой ключ, может читать таблицы BigQuery, изменять настройки облачных ресурсов или запускать AI-ворклоады за чужой счёт.

Проблема усугубляется отсутствием персональной привязки. Когда в логах значится активность от имени сервисного аккаунта, невозможно определить, кто именно из сотрудников выполнил операцию. Расследование инцидента затягивается, а комплаенс-проверки становятся формальностью. Best Buy осознал: каждый дополнительный ключ - это ещё одна дверь, которую сложно запереть и невозможно отследить.

Workforce Identity Federation: как работает бесключевой доступ

Решение пришло со стороны Google Cloud - Workforce Identity Federation. Технология позволяет разработчикам аутентифицироваться в облаке напрямую через корпоративные учётные данные Microsoft Entra ID. Синхронизация пользователей и хранение ключей становятся ненужными.

Принцип похож на пропуск по основному удостоверению: сотрудник предъявляет свой корпоративный аккаунт, облако проверяет его через федеративный протокол и выдаёт временный токен доступа. Ключи сервисных аккаунтов исчезают из цепочки. Best Buy внедрил этот подход для доступа к BigQuery через Power BI - аналитики работают с данными, а система в реальном времени проверяет их право на каждый запрос.

Аутентификация через Entra ID: единый вход для облачных сервисов

Microsoft Entra ID выступает поставщиком идентификации. Когда разработчик или аналитик запускает Power BI и отправляет запрос к BigQuery, Google Cloud перенаправляет его на страницу входа Entra ID. Сотрудник вводит свои корпоративные логин и пароль - те же, что использует для почты и внутренних систем.

Entra ID подтверждает личность и выпускает токен, подписанный доверенным сертификатом. Google Cloud проверяет подпись и срок действия токена, после чего предоставляет доступ. Никаких дополнительных паролей или ключей для облака создавать не нужно. Уволившийся сотрудник теряет доступ автоматически - достаточно отключить его учётную запись в Entra ID.

Проверка токенов в реальном времени: почему это безопаснее

Статические ключи сервисных аккаунтов живут месяцами и остаются рабочими, пока их принудительно не отзовут. Токены, которые выпускает федеративная система, действуют короткое время - обычно час или меньше. Каждый запрос к BigQuery сопровождается проверкой токена: облако убеждается, что он не истёк, не отозван и выпущен доверенным провайдером.

Украденный токен перестаёт работать через несколько минут. Компрометация одного токена не требует массовой замены ключей - система просто откажет в доступе по истечении срока. Для Best Buy это означало радикальное сокращение окна уязвимости и отказ от регулярной «авральной» ротации.

Как изменилась работа с BigQuery и Power BI после внедрения

Сценарий стал проще. Аналитик открывает Power BI, выбирает отчёт, подключённый к BigQuery. Power BI отправляет запрос, Google Cloud проверяет токен Entra ID, подтверждает права и возвращает данные. Сотрудник не вводит облачные пароли, не хранит ключи на локальной машине, а ИТ-отдел не синхронизирует учётные записи между системами.

Прозрачность - ещё один результат. Раньше логи Google Cloud показывали активность сервисного аккаунта, и понять, кто именно сформировал отчёт или изменил настройки, было невозможно. Теперь каждая операция привязана к конкретному пользователю Entra ID.

Прозрачные логи: кто и когда обращался к данным

Привязка действий к сотрудникам меняет подход к безопасности и комплаенсу. Если кто-то выгрузил необычно большой объём данных или обратился к таблице вне рабочего времени, служба безопасности видит в логах не обезличенный идентификатор, а фамилию и должность.

Расследование инцидента сокращается с дней до часов. Аудиторы получают готовую цепочку: пользователь, время, ресурс, тип операции. Best Buy смог выстроить прозрачную систему отчётности без дополнительных надстроек - логи Google Cloud стали самодостаточным источником для разбора любых нештатных ситуаций.

Какие выгоды получил Best Buy: безопасность, управление, масштабирование

Отказ от ключей сервисных аккаунтов дал Best Buy несколько измеримых результатов. Поверхность для атак сократилась: у злоумышленников больше нет статических ключей, которые можно украсть и использовать неделями. Управление доступом упростилось: добавление нового сотрудника сводится к назначению прав в Entra ID, облако подхватывает изменения автоматически.

Административная нагрузка снизилась. ИТ-команда перестала тратить время на синхронизацию тысяч пользователей и ручную ротацию ключей. Высвободившийся ресурс направили на развитие AI-проектов. Масштабирование перестало быть головной болью: при росте команд схема доступа не усложняется, а остаётся линейной. Прозрачные логи с персональной привязкой закрыли вопросы аудита и комплаенса.

Этот кейс перекликается с более широким трендом: компании пересматривают подход к безопасности на фоне роста AI-нагрузок. Глава Microsoft Сатья Наделла предупреждает, что полагаться на одну модель и незащищённые доступы опасно - нужны шлюзы и диверсификация. Исследование 2026 года подтверждает: 54% компаний, внедривших AI-агентов, уже столкнулись с инцидентами, и общие учётные данные - одна из главных уязвимостей.

Применим ли этот подход в вашей компании?

Workforce Identity Federation от Google Cloud подходит организациям, которые используют Microsoft Entra ID или другой совместимый IdP-провайдер и имеют рабочие нагрузки в Google Cloud. Наибольшую пользу решение приносит в проектах, связанных с аналитикой и AI, где много пользователей регулярно обращаются к BigQuery, Looker или Vertex AI.

Перед внедрением стоит проверить, поддерживает ли ваш IdP федеративные протоколы, и оценить, какие облачные ресурсы будут охвачены. Для команд, которые только начинают переход к бесключевому доступу, Google предлагает пошаговую документацию. Важно помнить: технология закрывает риски, связанные с ключами, но не отменяет грамотного разграничения прав на уровне облачных ролей.

Опыт Best Buy показывает, что отказ от сервисных аккаунтов - не утопия, а достижимый стандарт безопасности для растущих AI-команд. Глубокий контекст и автоматизированные системы дают защитникам преимущество, а усиленные меры безопасности Google Cloud делают корпоративный AI реальностью без компромиссов.

Отправить тому, кому пригодится

Ссылка сохранит весь материал без сокращений.

По почте

Заметили неточность? Сообщить редакции