利用Google Cloud的服务账户密钥到期功能增强安全性

Google Cloud 引入服务账户密钥过期功能

Google Cloud 最近推出了服务账户密钥过期功能,旨在解决与长期有效的服务账户密钥相关的安全挑战。通过这一功能,客户可以在组织、文件夹和项目级别配置组织策略,以限制新服务账户密钥的有效期,从而降低密钥泄露和被滥用的风险。

主要功能与变化

  1. 服务账户密钥有效期设置

    • 过去,创建服务账户密钥时,用户无法指定过期日期,密钥一直有效,直到用户手动删除密钥或删除整个服务账户。
    • 现在,用户可以为密钥设置过期时间,适用于非生产环境或仅支持服务账户密钥认证的第三方工具等特定场景。
  2. 组织策略配置

    • 管理员可以通过组织策略页面找到约束ID constraints/iam.serviceAccountKeyExpiryHours,编辑并配置自定义允许策略,设置密钥有效期为8到2160小时(90天)。
    • 策略执行方式为“替换”。
  3. 例外处理

    • 对于已通过组织策略禁用服务账户密钥的高级组织,密钥过期功能可以作为例外流程,允许在有限时间内使用密钥,而无需更改安全策略。

密钥轮换与监控

  • 密钥轮换是生产环境中的推荐做法,即用新密钥替换旧密钥并使旧密钥失效。
  • 建议使用云资产清单监控密钥,而不是依赖密钥过期功能,以避免潜在的中断。这可以在密钥即将过期时向开发者发送警告通知,提醒他们轮换密钥。

专家观点

  • Lukasz Boduch(Google Cloud 架构师)指出,生产环境中服务账户密钥过期的风险较高,且Google过去并未推荐在生产环境中使用此功能。
  • Johannes Passing(Google Cloud 解决方案架构师)提到,上传服务账户密钥时可以通过自签名X.509证书设置过期日期,因此这一功能并非全新。

与其他云提供商的比较

  • Microsoft Azure中的等效功能是服务主体,其密钥在创建时可以设置过期日期(默认为一年),并建议通过密钥轮换提高安全性。

总结

Google Cloud 的服务账户密钥过期功能为管理密钥生命周期提供了更多灵活性,特别是在非生产环境中。然而,生产环境中仍建议通过密钥轮换和监控来确保安全性。更多详细信息可参考Google Cloud 文档

阅读 41
0 条评论