Cuentas de servicio en Google Cloud: creación y autenticación
Resumen
Objetivo del profesor
El objetivo de esta clase era que los estudiantes comprendieran qué son las cuentas de servicio en Google Cloud, cuándo utilizarlas y cómo implementarlas prácticamente a través de la generación y uso de llaves JSON para autenticación automática.
Habilidades desarrolladas
Gestión de cuentas de servicio: Crear y configurar cuentas de servicio en Google Cloud.
Administración de políticas organizacionales: Modificar políticas de seguridad a nivel de organización.
Parece que la clase 14 y la clase 12 son el mismo contenido, ojo con ese punto
Si, tienes razón. Son las mismas clases. Me parecía que ya había visto el contenido. Los dos videos durán lo mismo. En cuanto al resumen al ser generado por IA difieren un poco.
totalmente! tienen que arreglarlo
Alguien no revisó el contenido antes de subirlo. Clase repetida.
ya quedó todo corregido, por favor, revisen nuevamente
📹 Video:Cuentas de servicio en GoogleCloud: creación y autenticación
🎓 Curso:GoogleAssociateCloudEngineerCertification🕒 LÍNEADETIEMPO – RESUMENCONEMOJIS⏱️ 00:00 – 🎯 Introducción👨🏫 Se explica qué son las **cuentas de servicio**, para qué sirven y cómo permiten la autenticación automática de aplicaciones.⏱️00:27 – 🤖 ¿Qué es una cuenta de servicio?🧠 Es una identidad tipo “robot” usada por **aplicaciones y servicios**, no por personas.🔁Permite ejecutar acciones automáticamente en GoogleCloud.⏱️01:34 – 🖥️ Uso en máquinas virtuales
☁️ Las máquinas virtuales utilizan cuentas de servicio para acceder a otros servicios según los permisos asignados.🔑Los permisos se otorgan mediante roles IAM.⏱️02:06 – 📧 Formato de correo
✉️ Cada cuenta de servicio tiene un correo único con un formato especial del proyecto.📌Sirve como identificador dentro de IAM.⏱️02:41 – ⚠️ Seguridad🔒 Las cuentas de servicio **no usan verificación en dos pasos**.🛑Las llaves de autenticación deben protegerse cuidadosamente.⏱️04:22 – 🚫 Restricciones por políticas
🛡️ Algunas organizaciones bloquean por defecto la creación de **llaves JSON** para aumentar la seguridad.⏱️05:32 – 👑 Roles necesarios
🧑💼 Para administrar cuentas de servicio se requieren roles elevados.⚙️Puede ser necesario modificar políticas organizacionales.⏱️06:29 – ⏳ Aplicación de cambios
🕐 Los cambios en políticas no son inmediatos y pueden tardar unos minutos en reflejarse.⏱️09:06 – 🔐 Autenticación con llaves
🗝️ Las aplicaciones pueden autenticarse usando una **llave JSON** asociada a la cuenta de servicio.⚠️Estas llaves deben almacenarse de forma segura.⏱️09:27 – 📋 Ver cuentas autenticadas
📄 Es posible listar las cuentas autenticadas desde la CLI para verificar cuál está activa.📌PUNTOSCLAVE🤖 Identidad automática para aplicaciones
🔑 Permisos controlados con IAM⚠️ Riesgo si se filtran llaves
🛡️ Alternativas modernas evitan llaves JSON✨ RESUMENFINAL(MEMOTECNIA)🤖 Cuenta de servicio = usuario automático
🔑 Rol= lo que puede hacer
🗝️ Llave=acceso(¡cuidarla!)🛡️ Seguridad primero
4. Comandos Clave (Cloud Shell / CLI)
Para autenticarse programáticamente usando una llave descargada, se utilizan los siguientes comandos:
Activar la cuenta:gcloud auth activate-service-account --key-file=key2.json.
Verificar la identidad actual:gcloud auth list (permite ver las cuentas autenticadas).
3. Políticas Organizacionales y Seguridad
Google implementa barreras de seguridad por defecto para prevenir el mal uso de llaves.
Restricción por defecto: En organizaciones nuevas, existen políticas que impiden la creación de llaves JSON.
Cómo habilitar la creación de llaves:
Se requiere el rol de "Administrador de Políticas de la Organización".
Se debe buscar y deshabilitar la política llamada "Disable Service Account Key Creation".
El cambio tarda aproximadamente 2-3 minutos en aplicarse.
2. Métodos de Autenticación
Para que una aplicación externa o script use una cuenta de servicio, necesita autenticarse. Existen dos métodos principales mencionados:
A. Llaves (Keys)
Tipos: Existen formatos JSON y P12, siendo JSON el más utilizado.
Funcionamiento: Permiten a las aplicaciones actuar en nombre de la cuenta de servicio.
Riesgo de Seguridad:
No tienen doble factor de autenticación (2FA), lo que las convierte en un vector de ataque potencial.
Si una llave se filtra (por ejemplo, en un repositorio público de GitHub), cualquier persona con acceso al archivo puede usar los permisos de esa cuenta.
B. Workload Identity
Es el método más seguro y recomendado por Google actualmente.
Se presenta como la alternativa moderna al uso de llaves JSON para evitar los riesgos de seguridad mencionados.
1. ¿Qué son las Cuentas de Servicio?
Son identidades especiales gestionadas por Google Cloud diseñadas para "robots" o aplicaciones, no para personas.
Función: Permiten el acceso y la autenticación automática de aplicaciones y servicios.
Identificación: Tienen direcciones de correo únicas con el formato @[proyecto-id].iam.gserviceaccount.com.
Uso común: Las máquinas virtuales (VMs) siempre actúan en nombre de una cuenta de servicio para interactuar con otros recursos.
Las cuentas de servicio no tienen doble autenticación. La clase menciona que "si bien el acceso de los usuarios se centra o se asegura de diferentes formas, como por ejemplo, un doble factor de autenticación, el de las cuentas de servicio no."
No caducan, pero si se usa una llave JSON, se recomienda eliminarla al finalizar las pruebas para evitar riesgos de seguridad. La clase "Cuentas de servicio en Google Cloud: creación y autenticación" habla de los riesgos de estas llaves.
Por ahora no encuentra el comando
Aqui se los comparto mientras lo ponen de forma oficial
gcloud auth activate-service-account --key-file=key2.json
Para que se pueda agregar el permiso en:
Administrador de políticas de la organización
Hay que estar seguros de estar en nuestra organizacion y no en un proyecto puntual por que si no, no nos va a mostrar ese rol