#12775·prowler

Google Workspace: 通过应用程序默认凭据和服务帐户冒充实现无密码身份验证

作者: alinealfa创建于 2026年9月9日更新于 2026年9月9日

QQ 特性搜索

  • 我已搜索了现有问题,但尚未要求或已在我们的公共行进图中列出这一特点。

此特性会影响哪部分?

浏览器 SDK / CLI

与特定的云提供商有关?

谷歌工作空间

新特性动机

Google工作空间提供商只能使用下载的服务账户JSON密钥("GOGLEWORKSPACE CREDENTIALS FILE"/"GOGLEWORKSPACE CREDENTIALS CONTENT")进行认证. 实施`iam.disable Services Account KeyCreation'组织政策的组织——Google对2024年以来创建的组织违约——完全无法创建该密钥,已经通过Workload身份联合会认证无密钥的CI系统最终只为这个提供者存储了长寿的超高级密钥.

域-广域代表团的任何内容都需要本地的私人钥匙:google-auth'(已经被钉在了Prowler的2.52.0)支持假冒的 证书'。 证书(.,subject-Xuser>),要求IAM服务账户证书API在代表团的断言上签名('iam.service Accounters. signJwt')并交换其授权用户的存取符. 这就是Google-auth的维护者在googleapis/google-auth-library-Python#1785中请求无键代表团时指出的路径:2025年7月关闭,已经得到支持;该存放处已经归档,图书馆现在居住在googleapis/google-cloud-ZPython/packages/google-auth',而主题'支持没有变化。 GCP供应商已经为类似的无密钥流动披露了 " 假冒服务账户 " 。

建议的解决办法

在密钥文件/内容后尝试的“ Googleworkspace Provider” 中添加第三个证书源 :

  • " 假冒服务账户 " 在CLI(与 " Prowler GCP " 平等)和 " GOGLEWORKSPACE IMPORONATE SERVICE ACCOUNT " 作为环境变量,加上 " 假冒服务账户 " 在供应商建筑商和`测试-连接 ' 上。
  • 来源=google.auth.default ()';证书=冒用证书'。 证书(来源、目标 主要用户>、目标 范围=SCOPES、主题+授权用户>)'。 Admin Console Domain-Wide代表团设置不变(相同的客户端id,相同的6个瞄准镜);只有JSON关键步骤消失.
  • 在两者配置时,关键材料保持优先;缺失的ADC产生一个专用的 " GoogleWorkspaceADCError " ;现有的403个提示在冒用时提到 " roles/iam.service AccountTokenCreator " 。
  • Docs:具有先决条件的“无关键身份认证与服务账户假冒”部分(ADC,roles/iam. service AccountTokenCreator')——ADC通过WIF已经是SA时授予SA本身——和IAM服务账户证书API),以及ZGitHub Actions/google-ZGitHub-Actions/auth'的例子。
  • 使用个案和福利
  • 从GitHub Actions通过工作负荷身份联合会进行预定的谷歌工作空间扫描:没有 . . . . . . .

内容来源: prowler-cloud/prowler