您将在 Windows Compute Engine 虚拟机上运行一个应用,该应用通过 Cloud SQL Auth Proxy 连接到 Cloud SQL。您创建了一个自定义服务账号,并希望实现最小权限访问。接下来该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建并分配一个包含 cloudsql.instances.connect 权限的自定义 IAM 角色给自定义服务账号,然后使用实例连接名称启动 Cloud SQL Auth Proxy。.
为什么这是答案
正确答案通过创建包含 cloudsql.instances.connect 权限的自定义 IAM 角色,并将其分配给服务账号,实现了最小权限原则。此权限专门允许服务账号使用 Cloud SQL Auth Proxy 连接到 Cloud SQL 实例,不多不少。然后,使用实例连接名称启动代理是连接 Cloud SQL 的标准方法。 授予 roles/cloudsql.client 角色虽然也能工作,但它包含比 cloudsql.instances.connect 更多的权限,不符合最小权限原则。使用 --unix-socket 选项不适用于 Windows 虚拟机。 授予 roles/cloudsql.editor 角色会提供过多的权限,包括修改 Cloud SQL 实例的权限,这远超连接所需。 授予 roles/cloudsql.viewer 角色只提供查看 Cloud SQL 实例的权限,不包含连接的权限,因此无法通过 Cloud SQL Auth Proxy 建立连接。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡