12 · ES
Glosario
Definiciones claras de los términos de registro, IAM y respuesta a incidentes de Google Cloud que se usan en la herramienta y en el blog.
A
- allUsers y allAuthenticatedUsers
- Principales de IAM: cualquier persona en Internet (allUsers) o con una cuenta de Google (allAuthenticatedUsers). Hacen público el recurso.
C
- Cloud Audit Logs
- El registro de Google Cloud de quién hizo qué, dónde y cuándo en el plano de control: Admin Activity, Data Access, System Event y Policy Denied.
- Clave de cuenta de servicio
- Par de claves gestionado por el usuario: quien tenga la clave privada (normalmente un JSON) se autentica como la cuenta de servicio desde cualquier lugar.
- Cuenta de servicio
- Identidad no humana de Google Cloud que usan cargas de trabajo como VM, pipelines de CI y funciones. Su correo termina en gserviceaccount.com; tiene roles.
O
- OS Login
- Vincula el acceso SSH de Compute Engine a identidades de IAM en vez de a claves en metadatos. Se activa con enable-oslogin=TRUE; quitarlo reactiva las claves.
P
- Política de IAM (política de permisos)
- Las vinculaciones de roles de un recurso de Google Cloud: quién (miembros) tiene qué rol. Se cambia con SetIamPolicy y se registra en bindingDeltas.
R
- Registros de auditoría Admin Activity
- Tipo de Cloud Audit Logs que registra las llamadas a la API que cambian configuración o metadatos. Siempre activo, no desactivable, 400 días.
- Registros de auditoría Data Access
- Registros que recogen lecturas de configuración y datos (ADMIN_READ, DATA_READ) y escrituras (DATA_WRITE). Desactivados salvo en parte de BigQuery.
S
- Sink de registros
- Regla de Cloud Logging que envía entradas a un bucket de registros, Cloud Storage, BigQuery, Pub/Sub u otro proyecto. Borrarla ciega a los defensores.
- Suplantación de cuentas de servicio
- Un principal obtiene credenciales de corta duración de una cuenta de servicio con la API IAM Credentials, sin clave. Queda registrado con la delegación.
- Script de inicio (Compute Engine)
- Valor de metadatos de Compute Engine (startup-script, startup-script-url) que se ejecuta como root en Linux en cada arranque. Cambiarlo da persistencia.
V
- VPC Flow Logs
- Registros muestreados de flujos de red de las subredes VPC: IP, puertos, protocolo, bytes y paquetes estimados. Sin contenido; solo donde se habilitaron.