Google Cloud IAM service account は、ワークロードがGoogle Cloud APIへアクセスするためのアイデンティティ。IAMロールを付与し、Secret Manager、Cloud Storageなどへの権限を最小限に絞る。
Kubernetes界隈では KSA と区別するため GSA と呼ばれることがあるが、これは便宜的な非公式略称である。本シリーズでは初出時に正式名称を書き、以降も原則として「IAM service account」と表記する。
GKEではサービスアカウントJSONキーをPodへ置かない。Workload Identity Federation for GKEでKSAを直接IAMプリンシパルとして認可する方式を基本とし、API互換性などの理由がある場合だけKSAからIAM service accountを借用する。