Skip to content

Esta herramienta no está afiliada a Google LLC ni está respaldada ni patrocinada por Google LLC. Google Cloud y Google Cloud Platform son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.

12 · ES

Glosario

Definiciones claras de los términos de registro, IAM y respuesta a incidentes de Google Cloud que se usan en la herramienta y en el blog.

A

allUsers y allAuthenticatedUsers
Principales de IAM: cualquier persona en Internet (allUsers) o con una cuenta de Google (allAuthenticatedUsers). Hacen público el recurso.

C

Cloud Audit Logs
El registro de Google Cloud de quién hizo qué, dónde y cuándo en el plano de control: Admin Activity, Data Access, System Event y Policy Denied.
Clave de cuenta de servicio
Par de claves gestionado por el usuario: quien tenga la clave privada (normalmente un JSON) se autentica como la cuenta de servicio desde cualquier lugar.
Cuenta de servicio
Identidad no humana de Google Cloud que usan cargas de trabajo como VM, pipelines de CI y funciones. Su correo termina en gserviceaccount.com; tiene roles.

O

OS Login
Vincula el acceso SSH de Compute Engine a identidades de IAM en vez de a claves en metadatos. Se activa con enable-oslogin=TRUE; quitarlo reactiva las claves.

P

Política de IAM (política de permisos)
Las vinculaciones de roles de un recurso de Google Cloud: quién (miembros) tiene qué rol. Se cambia con SetIamPolicy y se registra en bindingDeltas.

R

Registros de auditoría Admin Activity
Tipo de Cloud Audit Logs que registra las llamadas a la API que cambian configuración o metadatos. Siempre activo, no desactivable, 400 días.
Registros de auditoría Data Access
Registros que recogen lecturas de configuración y datos (ADMIN_READ, DATA_READ) y escrituras (DATA_WRITE). Desactivados salvo en parte de BigQuery.

S

Sink de registros
Regla de Cloud Logging que envía entradas a un bucket de registros, Cloud Storage, BigQuery, Pub/Sub u otro proyecto. Borrarla ciega a los defensores.
Suplantación de cuentas de servicio
Un principal obtiene credenciales de corta duración de una cuenta de servicio con la API IAM Credentials, sin clave. Queda registrado con la delegación.
Script de inicio (Compute Engine)
Valor de metadatos de Compute Engine (startup-script, startup-script-url) que se ejecuta como root en Linux en cada arranque. Cambiarlo da persistencia.

V

VPC Flow Logs
Registros muestreados de flujos de red de las subredes VPC: IP, puertos, protocolo, bytes y paquetes estimados. Sin contenido; solo donde se habilitaron.

Esta herramienta no está afiliada a Google LLC ni está respaldada ni patrocinada por Google LLC. Google Cloud y Google Cloud Platform son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.