Skip to content

Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.

Terme du glossaire

Emprunt d'identité de compte de service

Obtenir des identifiants de courte durée pour un compte de service via l'API IAM Credentials, au lieu d'une clé. Journalisé avec la délégation.

L'emprunt d'identité (impersonation) d'un compte de service désigne le fait, pour un utilisateur ou un autre compte de service, d'obtenir des identifiants pour ce compte de service : un jeton d'accès (GenerateAccessToken), un jeton d'identité, ou une signature (SignBlob, SignJwt), via iamcredentials.googleapis.com. Il nécessite des permissions comme iam.serviceAccounts.getAccessToken, incluse dans le rôle Service Account Token Creator.

L'appel d'émission est un journal d'audit Data Access. Les appels faits avec le jeton indiquent l'appelant réel dans authenticationInfo.serviceAccountDelegationInfo, qui peut contenir toute une chaîne. L'emprunt d'identité est recommandé plutôt que les clés, mais des octrois larges de Token Creator en font un chemin classique d'élévation de privilèges.

Voir Emprunt d'identité de compte de service GCP : la chaîne.

Glossaire

Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.