# Google Cloud + Lutril: setup guide

> Lutril a besoin d’un compte de service portant un unique rôle personnalisé au niveau de l’organisation pour inventorier chaque compte de service et chaque clé Google Cloud, indiquer la date de dernière utilisation de chacun et vous permettre de désactiver les comptes dormants. Pas d’empilement de rôles prédéfinis : le rôle personnalisé ci-dessous est la liste complète des permissions, vérifiée en le créant. Lutril ne supprime jamais de compte de service, ne crée, ne renouvelle ni ne supprime jamais de clé, et ne modifie jamais les stratégies IAM.

Source: https://www.lutril.com/fr/integrations/gcp
Category: Infrastructure
Auth: service_account
Last verified: 2026-08-25

---

## Setup

1. [object Object]
2. [object Object]
3. [object Object]
4. [object Object]
5. [object Object]
6. Dans Lutril, ouvrez Paramètres, puis Intégrations, puis Google Cloud. Collez le JSON du compte de service. Renseignez l’Organization ID pour une analyse de toute l’organisation (recommandé) ou un Project ID pour analyser un seul projet. Conservez le seuil de clé obsolète à 90 jours sauf si votre politique en dispose autrement. Activez la lentille d’impersonation pour lister qui peut usurper chaque compte de service ; elle coûte une lecture IAM supplémentaire par compte.
7. Ouvrez Identités non humaines et cliquez sur Actualiser. La synchronisation s’exécute en arrière-plan et prend quelques minutes sur les grandes organisations ; la page signale toute API ou permission manquante par un avertissement. Une dernière utilisation Inconnue partout signifie que Policy Analyzer n’est pas activé dans le projet Lutril ou que ses permissions manquent. Les projets marqués Non synchronisé n’ont pas les permissions resourcemanager. Une désactivation qui échoue avec une erreur de permission signifie que le rôle n’a pas iam.serviceAccounts.disable. Les limites de débit (429) sont réessayées automatiquement et les données déjà connues sont conservées.

## Access requested

- Inventaire : iam.serviceAccounts.list, iam.serviceAccounts.get, iam.serviceAccounts.getIamPolicy, iam.serviceAccountKeys.list, resourcemanager.organizations.get, resourcemanager.folders.get, resourcemanager.folders.list, resourcemanager.projects.get, resourcemanager.projects.list, resourcemanager.projects.getIamPolicy
- Recherche à l’échelle de l’organisation : cloudasset.assets.searchAllResources, cloudasset.assets.searchAllIamPolicies
- Dormance (dernière authentification) : policyanalyzer.serviceAccountLastAuthenticationActivities.query, policyanalyzer.serviceAccountKeyLastAuthenticationActivities.query, serviceusage.services.use
- Remédiation (facultatif) : iam.serviceAccounts.disable, iam.serviceAccounts.enable. Sans elles, l’inventaire fonctionne et le bouton Désactiver signale une erreur de permission.
- Accès just-in-time (facultatif) : resourcemanager.projects.setIamPolicy. Sert uniquement à ajouter et retirer une autorisation IAM limitée dans le temps par demande d’accès approuvée.
- Les valeurs Last used viennent de Policy Analyzer, qui agrège les authentifications par jour (heure du Pacifique). Google indique que les événements très récents peuvent manquer ; un décalage de plusieurs jours est courant. Google ne suit pas non plus les requêtes authentifiées par clé API liée, par clé HMAC Cloud Storage, ni les API Google hors Cloud (par exemple la délégation domain-wide vers Workspace, utilisée par GAM) : ces comptes peuvent apparaître jamais utilisés alors qu’ils sont actifs. C’est pourquoi Lutril traite l’absence d’authentification observée comme un signal d’alerte, jamais comme une preuve de non-usage.

## References

- [Google Cloud documentation](https://docs.cloud.google.com/iam/docs/creating-custom-roles)
- [Google Cloud console](https://console.cloud.google.com/iam-admin/serviceaccounts)
- [Clés de compte de service](undefined)
- [Policy Analyzer : activité d’authentification des comptes de service](undefined)
- [Recherche Cloud Asset Inventory](undefined)
