GoogleGoogle Professional Cloud Developer (PCD) Certification·CN·更新于 3 Sep 2026
Cloud Function 需要访问其他 GCP 资源。为了强制执行最小权限原则,您应该使用哪种 IAM/服务账号设置?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个新的服务账号,该账号具有自定义 IAM 角色来访问资源。部署者被授予以新服务账号身份运行的权限。.
为什么这是答案
此选项遵循最小权限原则。创建一个具有自定义 IAM 角色的服务账号,该角色仅包含 Cloud Function 访问所需资源的特定权限,避免了不必要的广泛权限(如 Editor 角色)。然后,授予部署者以该服务账号身份运行 Cloud Function 的权限,而不是直接授予部署者获取服务账号访问令牌的权限,这进一步限制了部署者的权限范围,提高了安全性。
其他选项的问题在于:
具有 Editor 权限的服务账号违反了最小权限原则,因为它授予了远超所需的功能。
授予部署者获取访问令牌的权限,意味着部署者可以独立于 Cloud Function 的部署来使用该服务账号,这增加了安全风险,且不符合 Cloud Function 运行时权限管理的最佳实践。