サービス アカウント キーと API キー

1.標準的なセキュリティ対策

 ベスト プラクティス
   ゼロコード ストレージ
     ソースコードやバージョン管理にキーを割り当てない
     Secret Manager を使用して、実行時に認証情報を挿入する

   使用していないキーを無効にする
     アクティブなキーをモニタリングし、
       過去 30 日間にアクティビティがなかったキーはすべて無効にする
   API の制限を適用する
     API キーを無制限のままにしない
       キーを特定の APIに制限し、環境制限を適用する
         IP アドレス、HTTP リファラー、バンドル ID等
   最小権限を適用する
     サービス アカウントに完全な権限を付与することを控える
       IAM Recommender を使用して、
         サービス アカウントの未使用の権限を削除し、
         その機能に必要な最小限のアクセス権のみを確保する
   ローテーションを必須にする
     iam.serviceAccountKeyExpiryHours ポリシーを実装し、
       すべてのユーザー管理サービス アカウント キーに
       最大有効期間を適用する
     サービス アカウント キーが不要な場合は、
       iam.managed.disableServiceAccountKeyCreation を実装し、
       サービス アカウント キーの新規作成を無効にする 

2.トラブル対応

 セキュリティ インシデントへの対応
   重要な連絡先を設定する
     インシデント発生時に重要なセキュリティ通知が
       適切な担当者に届くように、
       重要な連絡先が最新の状態に保つ
   請求の異常と予算アラートの通知を設定する
     請求の異常と予算アラートの通知が届くように設定する
       使用量の急増は、認証情報の漏洩を示す最初の兆候である