用于了解服务账号使用情况的工具

您可以使用多种不同的工具来了解服务账号和密钥的身份验证活动。本页面介绍了可用的工具及其预期用途。

如果您想了解服务账号如何使用其权限并识别权限过高的服务账号,请使用角色建议。如需了解详情,请参阅角色建议概览。

身份验证活动

每当使用服务账号或密钥调用 Google API(包括不属于 Google Cloud的 API)时,系统都会生成身份验证活动。如需了解服务账号的使用情况,您可以使用本页中所述的工具跟踪这些身份验证活动。

身份验证活动既包括成功的 API 调用,也包括失败的 API 调用。例如,如果由于调用者无权调用相应 API 或者由于请求引用了不存在的资源而导致 API 调用失败,则该操作仍会计为用于该 API 调用的服务账号或密钥的身份验证活动。

Google Cloud之外的 Google API 的身份验证活动(例如向 Google Workspace API 全网域委托权限)不会由活动分析器或服务账号数据洞见跟踪。如需跟踪这些身份验证活动,请使用 Cloud Monitoring 服务账号使用情况指标。

Cloud Storage 基于哈希的消息认证码 (HMAC) 身份验证密钥不会为服务账号或服务账号密钥生成身份验证活动。如需了解详情,请参阅 HMAC 密钥。

活动分析器

借助政策智能的活动分析器,您可以查看服务账号和服务账号密钥的最新身份验证活动。即使太平洋夏令时生效,系统也会根据美国和加拿大太平洋标准时间 (UTC-8) 确定最近一次身份验证活动的日期。

使用活动分析器来识别未使用的服务账号和密钥。借助活动分析器,您可以自行定义服务账号或密钥“未使用”的含义。例如,有些组织可能会将“未使用”定义为 90 天内无活动,而另一些组织可能会将“未使用”定义为 30 天内无活动。

我们建议您停用或删除这些未使用的服务账号和密钥,因为它们会带来不必要的安全风险。在停用或删除服务账号之前,请将活动分析器结果与 Cloud Monitoring 服务账号使用情况指标进行交叉对比,以防止移除正在 Google Cloud之外的 Google API 中使用的服务账号。

如需了解如何查看服务账号身份验证活动,请参阅查看服务账号和密钥的近期使用情况。

服务账号数据分析

Recommender 提供服务账号数据分析,可识别项目中在过去 90 天内未进行身份验证的服务账号。使用服务账号数据洞见快速识别未使用的服务账号。

我们建议您停用或删除这些未使用的服务账号,因为它们会带来不必要的安全风险。在停用或删除服务账号之前,请将服务账号洞见与 Cloud Monitoring 服务账号使用情况指标进行交叉对比。此方法可防止您移除在Google Cloud之外的 Google API 中使用的服务账号。

如需了解如何使用服务账号数据分析,请参阅查找未使用的服务账号。

服务账号使用情况指标

Cloud Monitoring 会提供服务账号和服务账号密钥的使用情况指标。使用情况指标会报告服务账号和服务账号密钥的每次身份验证活动。

服务账号密钥的身份验证活动包括系统在尝试对请求进行身份验证时列出密钥的任何时间,即使系统未使用该密钥对请求进行身份验证也是如此。当使用 Cloud Storage 签名网址或向第三方应用进行身份验证时,此行为最常见。

使用服务账号使用情况指标来跟踪服务账号随时间变化的使用模式。这些模式可帮助您自动或手动识别异常情况。

如需了解如何查看服务账号使用情况指标,请参阅 IAM 文档中的监控服务账号和密钥的使用模式。

休眠服务账号检测

Event Threat Detection 会检测处于休眠状态的服务账号何时触发了操作,并会报告相关信息。休眠服务账号是处于非活跃状态超过 180 天的服务账号。

此功能仅适用于在组织级层激活了 Security Command Center 高级方案或 Enterprise 方案的客户。

如需了解如何查看和修正休眠服务账号操作发现结果,请参阅调查和应对威胁。