Término del glosario
Clave de cuenta de servicio
Par de claves gestionado por el usuario: quien tenga la clave privada (normalmente un JSON) se autentica como la cuenta de servicio desde cualquier lugar.
Una clave de cuenta de servicio gestionada por el usuario es un par de claves RSA asociado a una cuenta de servicio. La mitad privada suele descargarse como archivo de clave JSON; quien la tenga puede autenticarse como la cuenta de servicio desde cualquier máquina, sin MFA y, por defecto, sin caducidad.
La creación se registra como google.iam.admin.v1.CreateServiceAccountKey (o UploadServiceAccountKey para una clave pública generada fuera). Cada llamada autenticada con la clave lleva authenticationInfo.serviceAccountKeyName, terminado en el ID de la clave, lo que permite a quien investiga listar todas las IP que la usaron. Google recomienda evitar las claves (iam.disableServiceAccountKeyCreation) e inhabilitar automáticamente las expuestas (iam.serviceAccountKeyExposureResponse).
Vea Clave de cuenta de servicio de GCP filtrada: cómo investigar.