分析师对敏感的 Cloud Storage 存储桶具有 IAM 读取权限。阻止分析师从办公室网络外部访问存储桶数据。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个 VPC Service Controls 安全边界,其中包含带有存储桶的项目,并创建一个限制为办公室网络 CIDR 的访问级别。.
为什么这是答案
正确答案是创建一个 VPC Service Controls 安全边界,其中包含带有存储桶的项目,并创建一个限制为办公室网络 CIDR 的访问级别。VPC Service Controls 旨在防止数据渗漏,通过创建安全边界来限制对敏感资源的访问。通过将存储桶项目包含在边界内,并定义一个仅允许办公室网络 CIDR 访问的访问级别,可以确保分析师只能在办公室网络内部访问存储桶数据。 在 VPC 网络上创建防火墙规则无法限制对 Cloud Storage 的访问,因为它主要控制虚拟机实例之间的网络流量,而不是对 Google Cloud 服务的访问。创建 Cloud Functions 按计划移除/添加 IAM 权限虽然可以实现时间上的限制,但不能限制地理位置或网络来源,且管理复杂。创建到办公室网络的 Cloud VPN 并配置 Private Google Access 主要是为了让本地主机能够通过内部 IP 访问 Google 服务,但它本身不提供对 Cloud Storage 访问源网络的限制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡