Terme du glossaire
Clé de compte de service
Paire de clés gérée par l'utilisateur : quiconque détient la clé privée (souvent un fichier JSON) s'authentifie comme le compte de service.
Une clé de compte de service gérée par l'utilisateur est une paire de clés RSA rattachée à un compte de service. La partie privée est généralement téléchargée sous forme de fichier de clé JSON ; celui qui la détient peut s'authentifier en tant que compte de service depuis n'importe quelle machine, sans MFA, et par défaut sans expiration.
Sa création est journalisée sous google.iam.admin.v1.CreateServiceAccountKey (ou UploadServiceAccountKey pour une clé publique générée à l'extérieur). Chaque appel authentifié avec la clé porte authenticationInfo.serviceAccountKeyName, qui se termine par l'ID de la clé, ce qui permet de lister chaque IP qui l'a utilisée. Google recommande d'éviter les clés (iam.disableServiceAccountKeyCreation) et de désactiver automatiquement celles qui sont exposées (iam.serviceAccountKeyExposureResponse).