Es gibt verschiedene Tools, mit denen Sie Authentifizierungsaktivitäten für Dienstkonten und Schlüssel nachvollziehen können. Auf dieser Seite werden die verfügbaren Tools und ihre vorgesehenen Verwendungszwecke beschrieben.
Wenn Sie sehen möchten, wie Dienstkonten ihre Berechtigungen verwenden, und Dienstkonten mit zu vielen Berechtigungen identifizieren möchten, verwenden Sie Rollempfehlungen. Weitere Informationen finden Sie unter Übersicht über Rollenempfehlungen.
Authentifizierungsaktivitäten
Immer wenn ein Dienstkonto oder ein Schlüssel zum Aufrufen einer Google API verwendet wird, einschließlich einer API, die nicht Teil von Google Cloudist, wird eine Authentifizierungsaktivität generiert. Um die Nutzung von Dienstkonten nachzuvollziehen, können Sie diese Authentifizierungsaktivitäten mit den auf dieser Seite beschriebenen Tools verfolgen.
Authentifizierungsaktivitäten umfassen sowohl erfolgreiche als auch fehlgeschlagene API-Aufrufe. Wenn beispielsweise ein API-Aufruf fehlschlägt, weil der Aufrufer nicht berechtigt ist, diese API aufzurufen, oder weil die Anfrage auf eine Ressource verwiesen hat, die nicht existiert, zählt die Aktion trotzdem als Authentifizierungsaktivität für das Dienstkonto oder den Schlüssel, der für den API-Aufruf verwendet wurde.
Authentifizierungsaktivitäten mit einer Google-API außerhalb von Google Cloud, z. B. die domainweite Delegation der Berechtigung für Google Workspace-APIs, werden nicht von Activity Analyzer oder Dienstkonto-Statistiken erfasst. Verwenden Sie Cloud Monitoring-Messwerte zur Dienstkontonutzung, um diese Authentifizierungsaktivitäten zu verfolgen.
Mit HMAC-Authentifizierungsschlüsseln (Hash-based Message Authentication Code) für Cloud Storage werden keine Authentifizierungsaktivitäten für Dienstkonten oder Dienstkontoschlüssel generiert. Weitere Informationen finden Sie unter HMAC-Schlüssel.
Activity Analyzer
Mit der Aktivitätsanalyse von Policy Intelligence können Sie die letzten Authentifizierungsaktivitäten für Ihre Dienstkonten und Dienstkontoschlüssel ansehen. Das Datum der letzten Authentifizierungsaktivität wird anhand der US and Canadian Pacific Standard Time (UTC-8) bestimmt, auch wenn Pacific Daylight Time gilt.
Mit der Aktivitätsanalyse können Sie nicht verwendete Dienstkonten und Schlüssel ermitteln. Mit dem Aktivitätsanalysetool können Sie selbst definieren, was es bedeutet, dass ein Dienstkonto oder Schlüssel „nicht verwendet“ wird. Einige Organisationen definieren „nicht verwendet“ beispielsweise als 90 Tage Inaktivität, andere als 30 Tage Inaktivität.
Wir empfehlen, diese nicht verwendeten Dienstkonten und Schlüssel zu deaktivieren oder zu löschen, da sie ein unnötiges Sicherheitsrisiko darstellen. Vergleichen Sie die Activity Analyzer-Ergebnisse mit den Messwerten zur Nutzung von Cloud Monitoring-Dienstkonten, bevor Sie ein Dienstkonto deaktivieren oder löschen. So vermeiden Sie, dass Dienstkonten entfernt werden, die mit Google APIs außerhalb von Google Cloudverwendet werden.
Informationen zum Aufrufen von Authentifizierungsaktivitäten für Dienstkonten finden Sie unter Letzte Nutzung von Dienstkonten und Schlüsseln ansehen.
Dienstkontostatistiken
Recommender bietet Dienstkonto-Statistiken, mit denen Sie die Dienstkonten in Ihrem Projekt identifizieren können, für die in den letzten 90 Tagen keine Authentifizierung durchgeführt wurde. Mit Dienstkonto-Statistiken können Sie nicht verwendete Dienstkonten schnell ermitteln.
Wir empfehlen, diese nicht verwendeten Dienstkonten zu deaktivieren oder zu löschen, da sie ein unnötiges Sicherheitsrisiko darstellen. Vergleichen Sie die Dienstkonto-Statistiken mit den Cloud Monitoring-Messwerten zur Dienstkontonutzung, bevor Sie ein Dienstkonto deaktivieren oder löschen. So wird verhindert, dass Sie Dienstkonten entfernen, die mit Google APIs außerhalb vonGoogle Cloudverwendet werden.
Informationen zur Verwendung von Dienstkonto-Statistiken finden Sie unter Nicht verwendete Dienstkonten finden.
Messwerte zur Nutzung von Dienstkonten
Cloud Monitoring bietet Nutzungsmesswerte für Ihre Dienstkonten und Dienstkontoschlüssel. Nutzungsmesswerte werden für jede Authentifizierungsaktivität für Ihre Dienstkonten und Dienstkontoschlüssel erfasst.
Authentifizierungsaktivitäten für Dienstkontoschlüssel umfassen jedes Mal, wenn ein System die Schlüssel auflistet, während es versucht, eine Anfrage zu authentifizieren, auch wenn das System den Schlüssel nicht zur Authentifizierung der Anfrage verwendet. Dieses Verhalten ist besonders häufig bei der Verwendung signierter URLs für Cloud Storage oder bei der Authentifizierung der Anwendungen von Drittanbietern.
Mithilfe von Messwerten zur Dienstkontonutzung können Sie Nutzungsmuster von Dienstkonten im Zeitverlauf nachvollziehen. Mithilfe dieser Muster können Sie Anomalien automatisch oder manuell erkennen.
Informationen zum Aufrufen von Nutzungsmesswerten für Dienstkonten finden Sie in der IAM-Dokumentation unter Nutzungsmuster für Dienstkonten und Schlüssel überwachen.
Erkennung inaktiver Dienstkonten
Event Threat Detection erkennt und meldet, wenn ein inaktives Dienstkonto eine Aktion auslöst. Inaktive Dienstkonten sind Dienstkonten, die seit mehr als 180 Tagen inaktiv sind.
Diese Funktion ist nur für Kunden mit Aktivierungen auf Organisationsebene der Premium- oder Enterprise-Stufe von Security Command Center verfügbar.
Informationen zum Ansehen und Beheben von Ergebnissen zu Aktionen inaktiver Dienstkonten finden Sie unter Bedrohungen untersuchen und darauf reagieren.