Skip to content

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossarbegriff

Dienstkontoschlüssel (Service Account Key)

Ein nutzerverwaltetes Schlüsselpaar: Wer den privaten Schlüssel (meist eine JSON-Datei) besitzt, kann sich von überall als Google-Cloud-Dienstkonto anmelden.

Ein nutzerverwalteter Dienstkontoschlüssel ist ein RSA-Schlüsselpaar, das an ein Dienstkonto gebunden ist. Die private Hälfte wird meist als JSON-Schlüsseldatei heruntergeladen; wer sie besitzt, kann sich von jedem Rechner aus als das Dienstkonto authentifizieren, ohne MFA und standardmäßig ohne Ablaufdatum.

Die Erstellung wird als google.iam.admin.v1.CreateServiceAccountKey protokolliert (oder UploadServiceAccountKey bei einem extern erzeugten öffentlichen Schlüssel). Jeder mit dem Schlüssel authentifizierte Aufruf enthält authenticationInfo.serviceAccountKeyName, das auf die Schlüssel-ID endet; so können Ermittler jede IP auflisten, die ihn genutzt hat. Google empfiehlt, auf Schlüssel zu verzichten (iam.disableServiceAccountKeyCreation) und offengelegte Schlüssel automatisch zu deaktivieren (iam.serviceAccountKeyExposureResponse).

Siehe Geleakter GCP-Dienstkontoschlüssel: so untersuchen Sie ihn.

Glossar

Dieses Tool ist weder mit Google LLC verbunden noch von Google LLC unterstützt oder gesponsert. Google Cloud und Google Cloud Platform sind Marken von Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.