Terme du glossaire
allUsers et allAuthenticatedUsers
Principaux IAM spéciaux : n'importe qui sur Internet (allUsers) ou tout titulaire d'un compte Google (allAuthenticatedUsers). Ils rendent public.
allUsers et allAuthenticatedUsers sont des membres IAM spéciaux. allUsers désigne n'importe qui sur Internet, authentifié ou non ; allAuthenticatedUsers désigne toute personne connectée avec un compte Google quelconque, ce qui revient en pratique à tout Internet.
Ajouter l'un ou l'autre à la stratégie d'un bucket, d'un jeu de données, d'un service Cloud Run, d'une fonction ou d'une image rend la ressource publique. L'octroi est enregistré dans les journaux Admin Activity sous forme d'entrée bindingDeltas avec action: ADD, mais les lectures anonymes ultérieures d'objets Cloud Storage publics ne sont pas suivies par Cloud Audit Logs : l'enquêteur doit raisonner en fenêtres d'exposition. La prévention de l'accès public de Cloud Storage bloque ces octrois.
Voir Exfiltration GCS et BigQuery : les preuves dans l'audit.