Skip to content

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossarbegriff

OS Login

Compute-Engine-Funktion, die SSH-Zugriff an IAM-Identitäten statt an Metadaten-SSH-Schlüssel bindet. Aktiv mit enable-oslogin=TRUE; ohne es greifen Schlüssel.

OS Login macht den SSH-Zugriff auf Compute-Engine-VMs von IAM abhängig: Benutzer erhalten Linux-Konten aus ihrer Google-Identität und benötigen Rollen wie roles/compute.osLogin. Aktiviert wird es mit dem Metadatenschlüssel enable-oslogin=TRUE auf Instanz- oder Projektebene, erzwingen lässt es sich mit der Organisationsrichtlinie compute.requireOsLogin.

Ist OS Login aktiviert, werden in den Metadaten gespeicherte SSH-Schlüssel ignoriert. Wer enable-oslogin (oder block-project-ssh-keys) entfernt oder ändert, reaktiviert daher die Metadatenschlüssel; deshalb schalten Angreifer, die einen Eintrag in ssh-keys einschleusen, OS Login oft im selben Aufruf ab. Beide Änderungen sind im Metadaten-Delta der Admin-Activity-Logs sichtbar.

Siehe GCP-Kryptomining und Startskript-Hintertüren erkennen.

Glossar

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.