Saltar al contenido
OPS // KITitspentest.sh

E-GCL

gcloud

Herramienta de línea de comandos oficial del Google Cloud SDK para enumerar y gestionar recursos de GCP — IAM, storage, compute.

Sitio oficialVolver al catálogo

RESUMEN

gcloud es la herramienta de línea de comandos principal incluida en el Google Cloud SDK (cloud.google.com/sdk/gcloud), y cumple en GCP el mismo rol que la AWS CLI y la Azure CLI cumplen en sus respectivas nubes: `gcloud projects get-iam-policy`, `gsutil ls` / `gcloud storage buckets list` y `gcloud compute instances list` convierten el diseño de IAM, storage y cómputo de un proyecto en salida scripteable.

Como los bindings de IAM en GCP pueden estar adjuntos a nivel de organización, carpeta o proyecto, enumerar la política efectiva completa de un recurso suele requerir recorrer esa jerarquía explícitamente con gcloud en vez de revisar un único proyecto de forma aislada — un detalle que vale la pena aclarar temprano en el engagement.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Enumerar bindings de política IAM a nivel de organización, carpeta y proyecto para encontrar permisos demasiado amplios.

  • 02

    Listar buckets de Cloud Storage y revisar acceso público, uniform bucket-level access y condiciones IAM.

  • 03

    Inventariar instancias de Compute Engine, reglas de firewall y service accounts asociadas.

  • 04

    Enumerar service accounts y las claves/roles adjuntos como pista de escalada de privilegios.

PRIMEROS PASOS

Para enumeración scripteada de los bindings IAM, storage y cómputo de un proyecto u organización GCP una vez concedido el acceso para la evaluación.

  1. Instala el Google Cloud SDK y ejecuta `gcloud auth login` con la cuenta de evaluación provista por el cliente.
  2. Ejecuta `gcloud config list` para confirmar la cuenta y el proyecto activos antes de ejecutar cualquier otra cosa.
  3. Fija explícitamente el proyecto objetivo con `gcloud config set project <id>` en vez de depender de uno por defecto.
  4. Empieza en amplio — `gcloud projects get-iam-policy`, `gcloud storage buckets list`, `gcloud compute instances list` — y luego profundiza en los recursos marcados.
gcloud projects get-iam-policy PROJECT_ID --format=json

ANTES DE USARLA

Qué revisar antes de lanzarla

Cada llamada de gcloud queda registrada en Cloud Audit Logs (logs de Admin Activity y Data Access) bajo la identidad usada — acuerda con el cliente la actividad esperada de antemano.

Los bindings de IAM heredados de una carpeta u organización no aparecen al consultar la política de un solo proyecto — enumera la jerarquía completa de recursos para ver los permisos efectivos.

Nunca reutilices una cuenta personal de Google para el trabajo de evaluación; usa siempre una cuenta o service account acotado y con expiración provisto por el cliente.

SIGUE EXPLORANDO

Ver toda la fase →