Skip to content

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

12 · DE

Glossar

Verständliche Definitionen der Google-Cloud-Begriffe zu Logging, IAM und Incident Response, die im Tool und im Blog verwendet werden.

A

Admin-Activity-Audit-Logs
Der Typ der Cloud Audit Logs für API-Aufrufe, die Konfiguration oder Metadaten ändern. Immer aktiv, nicht abschaltbar, 400 Tage im Bucket _Required gespeichert.
allUsers und allAuthenticatedUsers
Spezielle IAM-Identitäten für jeden im Internet (allUsers) oder jeden mit angemeldetem Google-Konto (allAuthenticatedUsers). Sie machen Ressourcen öffentlich.

C

Cloud Audit Logs
Das Protokoll von Google Cloud, wer was wo und wann auf der Control Plane getan hat: Admin-Activity-, Data-Access-, System-Event- und Policy-Denied-Audit-Logs.

D

Data-Access-Audit-Logs
Cloud Audit Logs für Lesezugriffe auf Konfiguration und Daten (ADMIN_READ, DATA_READ) und Schreibvorgänge (DATA_WRITE). Standardmäßig aus, außer bei BigQuery.
Dienstkontoschlüssel (Service Account Key)
Ein nutzerverwaltetes Schlüsselpaar: Wer den privaten Schlüssel (meist eine JSON-Datei) besitzt, kann sich von überall als Google-Cloud-Dienstkonto anmelden.
Dienstkonto (Service Account)
Eine nicht menschliche Google-Cloud-Identität für Workloads wie VMs, CI-Pipelines und Funktionen. E-Mail endet auf gserviceaccount.com; sie hat IAM-Rollen.

I

IAM-Richtlinie (Allow Policy)
Die Rollenbindungen einer Google-Cloud-Ressource: wer (Mitglieder) welche Rolle hat. Geändert per SetIamPolicy, in Audit-Logs als bindingDeltas protokolliert.
Impersonation von Dienstkonten
Eine Identität erhält über die IAM Credentials API statt über einen Schlüssel kurzlebige Anmeldedaten für ein Dienstkonto. Protokolliert mit Delegationsangaben.

L

Log-Sink
Eine Routing-Regel in Cloud Logging, die passende Einträge in einen Log-Bucket, Cloud Storage, BigQuery, Pub/Sub oder ein Projekt leitet. Löschen macht blind.

O

OS Login
Compute-Engine-Funktion, die SSH-Zugriff an IAM-Identitäten statt an Metadaten-SSH-Schlüssel bindet. Aktiv mit enable-oslogin=TRUE; ohne es greifen Schlüssel.

S

Startskript (Compute Engine)
Ein Compute-Engine-Metadatenwert (startup-script, startup-script-url), der unter Linux bei jedem Start als root läuft. Ihn zu ändern ist eine Persistenztechnik.

V

VPC Flow Logs
Stichprobenbasierte Flow-Datensätze für VPC-Subnetze in Google Cloud: IPs, Ports, Protokoll, geschätzte Bytes und Pakete. Ohne Nutzdaten; nur wo vorab aktiv.

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.