12 · DE
Glossar
Verständliche Definitionen der Google-Cloud-Begriffe zu Logging, IAM und Incident Response, die im Tool und im Blog verwendet werden.
A
- Admin-Activity-Audit-Logs
- Der Typ der Cloud Audit Logs für API-Aufrufe, die Konfiguration oder Metadaten ändern. Immer aktiv, nicht abschaltbar, 400 Tage im Bucket _Required gespeichert.
- allUsers und allAuthenticatedUsers
- Spezielle IAM-Identitäten für jeden im Internet (allUsers) oder jeden mit angemeldetem Google-Konto (allAuthenticatedUsers). Sie machen Ressourcen öffentlich.
C
- Cloud Audit Logs
- Das Protokoll von Google Cloud, wer was wo und wann auf der Control Plane getan hat: Admin-Activity-, Data-Access-, System-Event- und Policy-Denied-Audit-Logs.
D
- Data-Access-Audit-Logs
- Cloud Audit Logs für Lesezugriffe auf Konfiguration und Daten (ADMIN_READ, DATA_READ) und Schreibvorgänge (DATA_WRITE). Standardmäßig aus, außer bei BigQuery.
- Dienstkontoschlüssel (Service Account Key)
- Ein nutzerverwaltetes Schlüsselpaar: Wer den privaten Schlüssel (meist eine JSON-Datei) besitzt, kann sich von überall als Google-Cloud-Dienstkonto anmelden.
- Dienstkonto (Service Account)
- Eine nicht menschliche Google-Cloud-Identität für Workloads wie VMs, CI-Pipelines und Funktionen. E-Mail endet auf gserviceaccount.com; sie hat IAM-Rollen.
I
- IAM-Richtlinie (Allow Policy)
- Die Rollenbindungen einer Google-Cloud-Ressource: wer (Mitglieder) welche Rolle hat. Geändert per SetIamPolicy, in Audit-Logs als bindingDeltas protokolliert.
- Impersonation von Dienstkonten
- Eine Identität erhält über die IAM Credentials API statt über einen Schlüssel kurzlebige Anmeldedaten für ein Dienstkonto. Protokolliert mit Delegationsangaben.
L
- Log-Sink
- Eine Routing-Regel in Cloud Logging, die passende Einträge in einen Log-Bucket, Cloud Storage, BigQuery, Pub/Sub oder ein Projekt leitet. Löschen macht blind.
O
- OS Login
- Compute-Engine-Funktion, die SSH-Zugriff an IAM-Identitäten statt an Metadaten-SSH-Schlüssel bindet. Aktiv mit enable-oslogin=TRUE; ohne es greifen Schlüssel.
S
- Startskript (Compute Engine)
- Ein Compute-Engine-Metadatenwert (startup-script, startup-script-url), der unter Linux bei jedem Start als root läuft. Ihn zu ändern ist eine Persistenztechnik.
V
- VPC Flow Logs
- Stichprobenbasierte Flow-Datensätze für VPC-Subnetze in Google Cloud: IPs, Ports, Protokoll, geschätzte Bytes und Pakete. Ohne Nutzdaten; nur wo vorab aktiv.