Skip to content

Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.

Terme du glossaire

Clé de compte de service

Paire de clés gérée par l'utilisateur : quiconque détient la clé privée (souvent un fichier JSON) s'authentifie comme le compte de service.

Une clé de compte de service gérée par l'utilisateur est une paire de clés RSA rattachée à un compte de service. La partie privée est généralement téléchargée sous forme de fichier de clé JSON ; celui qui la détient peut s'authentifier en tant que compte de service depuis n'importe quelle machine, sans MFA, et par défaut sans expiration.

Sa création est journalisée sous google.iam.admin.v1.CreateServiceAccountKey (ou UploadServiceAccountKey pour une clé publique générée à l'extérieur). Chaque appel authentifié avec la clé porte authenticationInfo.serviceAccountKeyName, qui se termine par l'ID de la clé, ce qui permet de lister chaque IP qui l'a utilisée. Google recommande d'éviter les clés (iam.disableServiceAccountKeyCreation) et de désactiver automatiquement celles qui sont exposées (iam.serviceAccountKeyExposureResponse).

Voir Clé de compte de service GCP divulguée : enquêter.

Glossaire

Cet outil n'est ni affilié à Google LLC, ni approuvé, ni sponsorisé par Google LLC. Google Cloud et Google Cloud Platform sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.