You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何追踪GCP中高额消耗API的激活主体及来源IP?

GCP账户疑似入侵:追踪API激活者及来源IP的方法

1. 利用云审计日志定位操作详情

进入GCP控制台的日志资源管理器,通过以下方式筛选关键日志:

  • 筛选日志类型为admin.googleapis.com,这类日志记录所有管理员级操作,包括API启用动作
  • 使用精准的日志查询语句缩小范围:
    resource.type="project" AND protoPayload.methodName="google.api.serviceusage.v1.ServiceUsage.EnableService"
    
  • 在匹配到对应激活时间的日志条目中,可提取核心信息:
    • protoPayload.authenticationInfo.principalEmail:执行API激活操作的身份(用户邮箱或服务账号邮箱)
    • protoPayload.requestMetadata.callerIp:发起操作的来源IP地址
    • protoPayload.requestMetadata.callerSuppliedUserAgent:发起请求的客户端标识(如浏览器、CLI工具)

2. 排查IAM权限与异常身份

  • 进入IAM与管理员页面,检查项目内是否存在陌生账号、未授权新增的服务账号,或原有账号的权限被异常调整
  • 重点核查拥有Service Usage Admin、Editor、Owner权限的账号,这类角色具备启用API的权限

3. 验证服务账号的安全性

如果日志显示操作由服务账号发起:

  • 进入服务账号页面,查看该账号的密钥列表,确认是否存在未授权创建的密钥
  • 查看服务账号的使用记录,排查是否有异常的调用行为

4. 补充安全核查

  • 若项目已启用VPC流日志,可检查是否有异常IP的访问记录,辅助确认入侵路径
  • 导出详细账单数据,结合日志信息交叉验证费用产生的具体API调用细节,排除内部误操作的可能

内容的提问来源于stack exchange,提问作者Esteban Vargas

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 08:02:03