Skip to content

Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.

Terme du glossaire

Stratégie IAM (allow policy)

Liaisons de rôles attachées à une ressource Google Cloud : qui a quel rôle. Modifiée par SetIamPolicy, journalisée sous forme de bindingDeltas.

Une stratégie d'autorisation IAM est attachée à une ressource (organisation, dossier, projet, bucket, compte de service, jeu de données…) et liste des liaisons : un rôle comme roles/owner et les membres qui le détiennent (user:, group:, serviceAccount:, domain:, ou les membres spéciaux allUsers / allAuthenticatedUsers). La stratégie porte aussi les auditConfigs, qui contrôlent la journalisation Data Access.

Les modifications passent par SetIamPolicy (ou des méthodes propres à un service comme storage.setIamPermissions) et sont enregistrées dans les journaux Admin Activity avec un diff dans policyDelta.bindingDeltas (action, role, member) et auditConfigDeltas. Lire ces deltas est la façon de repérer des rôles Owner accordés à des personnes extérieures.

Voir Abus de SetIamPolicy : repérer les Owner et les intrus.

Glossaire

Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.