Glossarbegriff
OS Login
Compute-Engine-Funktion, die SSH-Zugriff an IAM-Identitäten statt an Metadaten-SSH-Schlüssel bindet. Aktiv mit enable-oslogin=TRUE; ohne es greifen Schlüssel.
OS Login macht den SSH-Zugriff auf Compute-Engine-VMs von IAM abhängig: Benutzer erhalten Linux-Konten aus ihrer Google-Identität und benötigen Rollen wie roles/compute.osLogin. Aktiviert wird es mit dem Metadatenschlüssel enable-oslogin=TRUE auf Instanz- oder Projektebene, erzwingen lässt es sich mit der Organisationsrichtlinie compute.requireOsLogin.
Ist OS Login aktiviert, werden in den Metadaten gespeicherte SSH-Schlüssel ignoriert. Wer enable-oslogin (oder block-project-ssh-keys) entfernt oder ändert, reaktiviert daher die Metadatenschlüssel; deshalb schalten Angreifer, die einen Eintrag in ssh-keys einschleusen, OS Login oft im selben Aufruf ab. Beide Änderungen sind im Metadaten-Delta der Admin-Activity-Logs sichtbar.
Siehe GCP-Kryptomining und Startskript-Hintertüren erkennen.