E-GCL
gcloud
Herramienta de línea de comandos oficial del Google Cloud SDK para enumerar y gestionar recursos de GCP — IAM, storage, compute.
Sitio oficialVolver al catálogo
RESUMEN
gcloud es la herramienta de línea de comandos principal incluida en el Google Cloud SDK (cloud.google.com/sdk/gcloud), y cumple en GCP el mismo rol que la AWS CLI y la Azure CLI cumplen en sus respectivas nubes: `gcloud projects get-iam-policy`, `gsutil ls` / `gcloud storage buckets list` y `gcloud compute instances list` convierten el diseño de IAM, storage y cómputo de un proyecto en salida scripteable.
Como los bindings de IAM en GCP pueden estar adjuntos a nivel de organización, carpeta o proyecto, enumerar la política efectiva completa de un recurso suele requerir recorrer esa jerarquía explícitamente con gcloud en vez de revisar un único proyecto de forma aislada — un detalle que vale la pena aclarar temprano en el engagement.
CASOS DE USO
Casos de uso en un engagement
- 01
Enumerar bindings de política IAM a nivel de organización, carpeta y proyecto para encontrar permisos demasiado amplios.
- 02
Listar buckets de Cloud Storage y revisar acceso público, uniform bucket-level access y condiciones IAM.
- 03
Inventariar instancias de Compute Engine, reglas de firewall y service accounts asociadas.
- 04
Enumerar service accounts y las claves/roles adjuntos como pista de escalada de privilegios.
PRIMEROS PASOS
Para enumeración scripteada de los bindings IAM, storage y cómputo de un proyecto u organización GCP una vez concedido el acceso para la evaluación.
- Instala el Google Cloud SDK y ejecuta `gcloud auth login` con la cuenta de evaluación provista por el cliente.
- Ejecuta `gcloud config list` para confirmar la cuenta y el proyecto activos antes de ejecutar cualquier otra cosa.
- Fija explícitamente el proyecto objetivo con `gcloud config set project <id>` en vez de depender de uno por defecto.
- Empieza en amplio — `gcloud projects get-iam-policy`, `gcloud storage buckets list`, `gcloud compute instances list` — y luego profundiza en los recursos marcados.
gcloud projects get-iam-policy PROJECT_ID --format=jsonANTES DE USARLA
Qué revisar antes de lanzarla
Cada llamada de gcloud queda registrada en Cloud Audit Logs (logs de Admin Activity y Data Access) bajo la identidad usada — acuerda con el cliente la actividad esperada de antemano.
Los bindings de IAM heredados de una carpeta u organización no aparecen al consultar la política de un solo proyecto — enumera la jerarquía completa de recursos para ver los permisos efectivos.
Nunca reutilices una cuenta personal de Google para el trabajo de evaluación; usa siempre una cuenta o service account acotado y con expiración provisto por el cliente.