您可以使用多種工具,瞭解服務帳戶和金鑰的驗證活動。本頁面說明可用的工具及其用途。
如要查看服務帳戶如何使用權限,並找出權限過多的服務帳戶,請使用角色建議。詳情請參閱「角色建議總覽」。
驗證活動
每當使用服務帳戶或金鑰呼叫 Google API (包括不屬於 Google Cloud的 API) 時,系統都會產生驗證活動。如要瞭解服務帳戶的使用情形,可以運用本頁所述工具追蹤這些驗證活動。
驗證活動包括成功和失敗的 API 呼叫。舉例來說,如果 API 呼叫失敗,是因為呼叫者未獲授權呼叫該 API,或是因為要求參照的資源不存在,則該動作仍會計為服務帳戶或用於該 API 呼叫的金鑰的驗證活動。
如果使用 Google API 進行驗證活動時不在 Google Cloud內,例如網域範圍授權給 Google Workspace API,活動分析器或服務帳戶洞察就不會追蹤這類活動。如要追蹤這些驗證活動,請使用 Cloud Monitoring 服務帳戶用量指標。
Cloud Storage 雜湊式訊息驗證碼 (HMAC) 驗證金鑰不會為服務帳戶或服務帳戶金鑰產生驗證活動。詳情請參閱「HMAC 金鑰」。
活動分析工具
透過 Policy Intelligence 的活動分析工具,您可以查看服務帳戶和服務帳戶金鑰最近的驗證活動。系統會根據美國和加拿大太平洋標準時間 (UTC-8) 判斷最近一次的驗證活動日期,即使當時實施太平洋夏令時間也一樣。
使用活動分析器找出未使用的服務帳戶和金鑰。透過「活動分析器」,您可以自行定義服務帳戶或金鑰「未使用」的意義。舉例來說,有些機構可能會將「未使用」定義為 90 天沒有活動,有些則可能定義為 30 天沒有活動。
建議您停用或刪除這些未使用的服務帳戶和金鑰,因為這會造成不必要的安全風險。停用或刪除服務帳戶前,請先交叉參照活動分析器結果與 Cloud Monitoring 服務帳戶用量指標,以免移除 Google API ( Google Cloud以外) 使用中的服務帳戶。
如要瞭解如何查看服務帳戶驗證活動,請參閱「查看服務帳戶和金鑰的近期使用情況」。
服務帳戶深入分析
Recommender 會提供服務帳戶洞察資料,找出專案中過去 90 天未通過驗證的服務帳戶。使用服務帳戶洞察資料,快速找出未使用的服務帳戶。
建議您停用或刪除這些未使用的服務帳戶,因為這會造成不必要的安全風險。停用或刪除服務帳戶前,請先交叉參照服務帳戶洞察資料和 Cloud Monitoring 服務帳戶用量指標。這樣一來,您就不會移除在Google Cloud以外的 Google API 中使用的服務帳戶。
如要瞭解如何使用服務帳戶洞察資料,請參閱「找出未使用的服務帳戶」。
服務帳戶使用指標
Cloud Monitoring 提供服務帳戶和服務帳戶金鑰的用量指標。用量指標會針對服務帳戶和服務帳戶金鑰,回報每項驗證活動。
服務帳戶金鑰的驗證活動包括系統嘗試驗證要求時列出金鑰的任何時間,即使系統未使用金鑰驗證要求也算在內。使用 Cloud Storage 的已簽署網址或向第三方應用程式驗證時,最常發生這種情況。
使用服務帳戶用量指標,追蹤一段時間內的服務帳戶用量模式。這些模式可協助您自動或手動找出異常狀況。
如要瞭解如何查看服務帳戶用量指標,請參閱 IAM 說明文件中的「監控服務帳戶和金鑰的使用模式」。
偵測休眠服務帳戶
Event Threat Detection 會偵測並回報閒置服務帳戶觸發動作的情況。如果服務帳戶閒置超過 180 天,就會變成停滯帳戶。
這項功能僅適用於在機構層級啟用 Security Command Center Premium 或 Enterprise 方案的客戶。
如要瞭解如何查看及修正閒置服務帳戶動作的調查結果,請參閱「調查及因應威脅」。