GCP项目:关联IAM邮箱账号与服务器本地用户的技术求助
直接解决方案
1. 命名规则匹配快速推导
从本地用户名和IAM邮箱的前缀关联直接判断:
ali100、ali200优先对应 Alisaeed@gmail.com(前缀ali与邮箱前缀Alisaeed匹配度最高),其次是 Aliasa@gmail.comjon100、jon200优先对应 Jonali@gmail.com(前缀jon与邮箱前缀Jonali完全匹配),其次是 Jonsaee@gmail.com 或 Joneem@gmail.com
2. 服务器本地痕迹排查(绕过GCP日志过期限制)
- 查看Linux服务器的本地认证日志:
- 执行
cat /var/log/auth.log | grep -E 'useradd|adduser'(Debian/Ubuntu)或cat /var/log/secure | grep -E 'useradd|adduser'(RHEL/CentOS),查找创建用户时的操作账号,该账号通常对应IAM邮箱的OS登录映射用户
- 执行
- 对比创建时间:
- 执行
ls -ld /home/ali100获取用户目录创建时间,再到GCP IAM页面查看各账号的加入项目时间,时间接近的账号大概率是创建者
- 执行
3. 权限映射验证
- 给目标IAM账号临时添加
roles/compute.osLogin权限,登录服务器后执行sudo useradd test_user,查看本地日志中该操作的关联记录,反向推导现有用户的创建者 - 检查OS Login映射记录:查看
/var/lib/google/users/目录下的文件,文件名通常包含IAM邮箱的哈希值,可对应到具体邮箱账号
4. 残留活动信息排查
- 查看Compute Engine实例的串行端口输出(控制台→实例详情→串行端口1),搜索用户创建相关的历史命令输出
- 检查实例的操作历史(Compute Engine控制台→实例详情→操作),查看是否有与用户创建时间匹配的账号操作记录
内容的提问来源于stack exchange,提问作者A B
相关产品推荐
相关产品推荐

