Skip to content

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossarbegriff

IAM-Richtlinie (Allow Policy)

Die Rollenbindungen einer Google-Cloud-Ressource: wer (Mitglieder) welche Rolle hat. Geändert per SetIamPolicy, in Audit-Logs als bindingDeltas protokolliert.

Eine IAM-Allow-Policy ist an eine Ressource angehängt (Organisation, Ordner, Projekt, Bucket, Dienstkonto, Dataset …) und listet Bindungen auf: eine Rolle wie roles/owner und die Mitglieder, die sie innehaben (user:, group:, serviceAccount:, domain: oder die speziellen allUsers / allAuthenticatedUsers). Die Richtlinie enthält außerdem auditConfigs, die das Data-Access-Logging steuern.

Änderungen laufen über SetIamPolicy (oder dienstspezifische Methoden wie storage.setIamPermissions) und werden in den Admin-Activity-Logs mit einer Differenz in policyDelta.bindingDeltas (action, role, member) und auditConfigDeltas erfasst. Über diese Deltas finden Ermittler Owner-Rechte, die an Außenstehende vergeben wurden.

Siehe SetIamPolicy-Missbrauch: Owner-Rechte für Externe aufspüren.

Glossar

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.