Skip to content

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossarbegriff

Impersonation von Dienstkonten

Eine Identität erhält über die IAM Credentials API statt über einen Schlüssel kurzlebige Anmeldedaten für ein Dienstkonto. Protokolliert mit Delegationsangaben.

Impersonation von Dienstkonten (Identitätswechsel) bedeutet, dass ein Benutzer oder ein anderes Dienstkonto Anmeldedaten für ein Dienstkonto erhält: ein Zugriffstoken (GenerateAccessToken), ein ID-Token oder eine Signatur (SignBlob, SignJwt), über iamcredentials.googleapis.com. Dafür sind Berechtigungen wie iam.serviceAccounts.getAccessToken nötig, die in der Rolle Service Account Token Creator enthalten sind.

Der Ausstellungsaufruf ist ein Data-Access-Audit-Log. Mit dem Token getätigte Aufrufe nennen den eigentlichen Aufrufer in authenticationInfo.serviceAccountDelegationInfo, das eine ganze Kette enthalten kann. Impersonation wird gegenüber Schlüsseln empfohlen, doch großzügig vergebene Token-Creator-Rollen machen sie zu einem klassischen Weg der Rechteausweitung.

Siehe Impersonation von GCP-Dienstkonten: die Kette nachverfolgen.

Glossar

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.