12 · FR
Glossaire
Définitions en langage clair des termes de journalisation, d'IAM et de réponse à incident Google Cloud utilisés dans l'outil et sur le blog.
A
- allUsers et allAuthenticatedUsers
- Principaux IAM spéciaux : n'importe qui sur Internet (allUsers) ou tout titulaire d'un compte Google (allAuthenticatedUsers). Ils rendent public.
C
- Cloud Audit Logs
- Le registre Google Cloud de qui a fait quoi, où et quand sur le plan de contrôle : journaux d'audit Admin Activity, Data Access, System Event et Policy Denied.
- Clé de compte de service
- Paire de clés gérée par l'utilisateur : quiconque détient la clé privée (souvent un fichier JSON) s'authentifie comme le compte de service.
- Compte de service (service account)
- Identité Google Cloud non humaine utilisée par des charges de travail (VM, CI, fonctions). E-mail en gserviceaccount.com ; elle détient des rôles IAM.
E
- Emprunt d'identité de compte de service
- Obtenir des identifiants de courte durée pour un compte de service via l'API IAM Credentials, au lieu d'une clé. Journalisé avec la délégation.
J
- Journaux d'audit Admin Activity
- Type de Cloud Audit Logs qui enregistre les appels modifiant configuration ou métadonnées. Toujours actif, non désactivable, gardé 400 jours.
- Journaux d'audit Data Access
- Cloud Audit Logs des lectures de configuration et de données (ADMIN_READ, DATA_READ) et des écritures. Désactivés par défaut, sauf BigQuery.
O
- OS Login
- Fonction Compute Engine qui lie l'accès SSH aux identités IAM plutôt qu'aux clés des métadonnées. La couper rend actives les clés SSH injectées.
S
- Stratégie IAM (allow policy)
- Liaisons de rôles attachées à une ressource Google Cloud : qui a quel rôle. Modifiée par SetIamPolicy, journalisée sous forme de bindingDeltas.
- Sink de journaux (log sink)
- Règle de routage Cloud Logging vers un bucket de journaux, Cloud Storage, BigQuery, Pub/Sub ou un autre projet. En supprimer un aveugle la défense.
- Script de démarrage (Compute Engine)
- Métadonnée Compute Engine (startup-script, startup-script-url) exécutée en root sous Linux à chaque démarrage. La modifier sert à la persistance.
V
- VPC Flow Logs
- Enregistrements échantillonnés des flux réseau des sous-réseaux VPC : IP, ports, protocole, octets et paquets estimés. Sans charge utile.