限制对 Cloud Storage 存储桶的访问,使其仅允许项目 XYZ 下的 VPC 中的实例访问。您会实施什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在项目 XYZ 周围创建 VPC Service Controls 边界,并将 storage.googleapis.com 作为受限服务包含在内。.
为什么这是答案
正确答案是创建 VPC Service Controls 边界。VPC Service Controls 旨在通过创建安全边界来降低数据泄露风险,该边界限制了对指定服务(如 Cloud Storage)的访问。将 storage.googleapis.com 包含为受限服务,可以确保只有边界内的 VPC 实例才能访问该存储桶,从而满足了仅允许项目 XYZ 下的 VPC 中的实例访问的要求。 启用 Private Google Access 允许 VPC 内的实例使用内部 IP 地址访问 Google 服务,但它不限制哪些项目或 VPC 可以访问存储桶,因此不符合访问限制的要求。 Cloud Storage 项目级 ACL 授予基于角色的访问权限,但它不提供网络层面的边界控制,无法限制只有特定 VPC 中的实例才能访问。 Private Service Connect 用于从您的 VPC 私密地访问服务,但它主要关注连接性,而不是强制执行跨项目或跨 VPC 的安全边界来限制对现有存储桶的访问。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡