Skip to content

Esta herramienta no está afiliada a Google LLC ni está respaldada ni patrocinada por Google LLC. Google Cloud y Google Cloud Platform son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Término del glosario

Suplantación de cuentas de servicio

Un principal obtiene credenciales de corta duración de una cuenta de servicio con la API IAM Credentials, sin clave. Queda registrado con la delegación.

La suplantación de cuentas de servicio consiste en que un usuario u otra cuenta de servicio obtiene credenciales de una cuenta de servicio: un token de acceso (GenerateAccessToken), un token de ID o una firma (SignBlob, SignJwt), a través de iamcredentials.googleapis.com. Requiere permisos como iam.serviceAccounts.getAccessToken, incluido en el rol Service Account Token Creator.

La llamada de emisión es un registro de auditoría Data Access. Las llamadas hechas con el token indican el verdadero autor en authenticationInfo.serviceAccountDelegationInfo, que puede contener una cadena completa. Se recomienda la suplantación antes que las claves, pero las concesiones amplias de Token Creator la convierten en una vía clásica de escalada de privilegios.

Vea Suplantación de cuentas de servicio en GCP: seguir la cadena.

Glosario

Esta herramienta no está afiliada a Google LLC ni está respaldada ni patrocinada por Google LLC. Google Cloud y Google Cloud Platform son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.