Skip to content

Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.

12 · FR

Glossaire

Définitions en langage clair des termes de journalisation, d'IAM et de réponse à incident Google Cloud utilisés dans l'outil et sur le blog.

A

allUsers et allAuthenticatedUsers
Principaux IAM spéciaux : n'importe qui sur Internet (allUsers) ou tout titulaire d'un compte Google (allAuthenticatedUsers). Ils rendent public.

C

Cloud Audit Logs
Le registre Google Cloud de qui a fait quoi, où et quand sur le plan de contrôle : journaux d'audit Admin Activity, Data Access, System Event et Policy Denied.
Clé de compte de service
Paire de clés gérée par l'utilisateur : quiconque détient la clé privée (souvent un fichier JSON) s'authentifie comme le compte de service.
Compte de service (service account)
Identité Google Cloud non humaine utilisée par des charges de travail (VM, CI, fonctions). E-mail en gserviceaccount.com ; elle détient des rôles IAM.

E

Emprunt d'identité de compte de service
Obtenir des identifiants de courte durée pour un compte de service via l'API IAM Credentials, au lieu d'une clé. Journalisé avec la délégation.

J

Journaux d'audit Admin Activity
Type de Cloud Audit Logs qui enregistre les appels modifiant configuration ou métadonnées. Toujours actif, non désactivable, gardé 400 jours.
Journaux d'audit Data Access
Cloud Audit Logs des lectures de configuration et de données (ADMIN_READ, DATA_READ) et des écritures. Désactivés par défaut, sauf BigQuery.

O

OS Login
Fonction Compute Engine qui lie l'accès SSH aux identités IAM plutôt qu'aux clés des métadonnées. La couper rend actives les clés SSH injectées.

S

Stratégie IAM (allow policy)
Liaisons de rôles attachées à une ressource Google Cloud : qui a quel rôle. Modifiée par SetIamPolicy, journalisée sous forme de bindingDeltas.
Sink de journaux (log sink)
Règle de routage Cloud Logging vers un bucket de journaux, Cloud Storage, BigQuery, Pub/Sub ou un autre projet. En supprimer un aveugle la défense.
Script de démarrage (Compute Engine)
Métadonnée Compute Engine (startup-script, startup-script-url) exécutée en root sous Linux à chaque démarrage. La modifier sert à la persistance.

V

VPC Flow Logs
Enregistrements échantillonnés des flux réseau des sous-réseaux VPC : IP, ports, protocole, octets et paquets estimés. Sans charge utile.

Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.