一个平台团队需要授予承包商创建和修改 VPC 网络、子网、Cloud Routers 和 Cloud NATs 的权限,但不能更改 IAM 或结算。他们应该在项目级别授予哪个预定义 IAM 角色以遵循最小权限原则?
选择一个答案
点击一个选项来检查您的答案。
正确答案: Compute Network Admin (roles/compute.networkAdmin).
为什么这是答案
Compute Network Admin (roles/compute.networkAdmin) 角色提供了管理网络资源(如 VPC 网络、子网、Cloud Routers 和 Cloud NATs)所需的权限,同时不包含 IAM 或结算权限,这符合最小权限原则。Organization Admin (roles/resourcemanager.organizationAdmin) 权限过高,会授予管理整个组织资源的权限。Compute Admin (roles/compute.admin) 主要用于管理 Compute Engine 实例,不包含所有网络管理权限。Project Editor (roles/editor) 角色权限也过高,会授予项目内几乎所有资源的编辑权限,包括可能涉及 IAM 和结算的某些操作。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡