Terme du glossaire
OS Login
Fonction Compute Engine qui lie l'accès SSH aux identités IAM plutôt qu'aux clés des métadonnées. La couper rend actives les clés SSH injectées.
OS Login fait dépendre l'accès SSH aux VM Compute Engine d'IAM : les utilisateurs obtiennent des comptes Linux à partir de leur identité Google et ont besoin de rôles comme roles/compute.osLogin. On l'active avec la clé de métadonnées enable-oslogin=TRUE au niveau de l'instance ou du projet, et on peut l'imposer avec la règle d'administration compute.requireOsLogin.
Quand OS Login est activé, les clés SSH stockées dans les métadonnées sont ignorées. Supprimer ou modifier enable-oslogin (ou block-project-ssh-keys) réactive donc les clés des métadonnées ; c'est pourquoi les attaquants qui injectent une entrée ssh-keys désactivent souvent OS Login dans le même appel. Les deux changements sont visibles dans le delta de métadonnées des journaux Admin Activity.
Voir Minage de crypto et scripts de démarrage GCP : détection.