Glossarbegriff
Impersonation von Dienstkonten
Eine Identität erhält über die IAM Credentials API statt über einen Schlüssel kurzlebige Anmeldedaten für ein Dienstkonto. Protokolliert mit Delegationsangaben.
Impersonation von Dienstkonten (Identitätswechsel) bedeutet, dass ein Benutzer oder ein anderes Dienstkonto Anmeldedaten für ein Dienstkonto erhält: ein Zugriffstoken (GenerateAccessToken), ein ID-Token oder eine Signatur (SignBlob, SignJwt), über iamcredentials.googleapis.com. Dafür sind Berechtigungen wie iam.serviceAccounts.getAccessToken nötig, die in der Rolle Service Account Token Creator enthalten sind.
Der Ausstellungsaufruf ist ein Data-Access-Audit-Log. Mit dem Token getätigte Aufrufe nennen den eigentlichen Aufrufer in authenticationInfo.serviceAccountDelegationInfo, das eine ganze Kette enthalten kann. Impersonation wird gegenüber Schlüsseln empfohlen, doch großzügig vergebene Token-Creator-Rollen machen sie zu einem klassischen Weg der Rechteausweitung.
Siehe Impersonation von GCP-Dienstkonten: die Kette nachverfolgen.