Término del glosario
OS Login
Vincula el acceso SSH de Compute Engine a identidades de IAM en vez de a claves en metadatos. Se activa con enable-oslogin=TRUE; quitarlo reactiva las claves.
OS Login hace que el acceso SSH a las VM de Compute Engine dependa de IAM: los usuarios obtienen cuentas Linux a partir de su identidad de Google y necesitan roles como roles/compute.osLogin. Se habilita con la clave de metadatos enable-oslogin=TRUE a nivel de instancia o de proyecto, y puede imponerse con la política de organización compute.requireOsLogin.
Con OS Login habilitado, las claves SSH guardadas en los metadatos se ignoran. Eliminar o cambiar enable-oslogin (o block-project-ssh-keys) reactiva por tanto las claves de los metadatos; por eso los atacantes que inyectan una entrada ssh-keys suelen desactivar OS Login en la misma llamada. Ambos cambios son visibles en el delta de metadatos de los registros Admin Activity.
Vea Minería de cripto y scripts de inicio en GCP: detección.