GoogleGoogle Professional Cloud Developer (PCD) Certification
·CN
·更新于 3 Sep 2026
Cloud Run 应用需要访问私有 Cloud Storage 存储桶中的镜像。您必须遵循 Google 最佳实践安全地授予访问权限。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 对存储桶强制执行公共访问预防。将 Cloud Run 服务配置为使用用户管理的服务账号,并授予该账号对存储桶的 Storage Object Viewer 角色。.
为什么这是答案
正确答案是强制执行公共访问预防,并配置 Cloud Run 服务使用用户管理的服务账号,授予其 Storage Object Viewer 角色。公共访问预防(Public Access Prevention)确保存储桶内容不会被公开访问,这是安全最佳实践。Cloud Run 默认使用 Compute Engine 默认服务账号,但最佳实践是为每个服务创建并使用最小权限的用户管理服务账号,以实现职责分离和最小权限原则。将 Storage Object Viewer 角色授予此服务账号,使其只能读取存储桶中的镜像,而不能进行其他操作。
其他选项不正确的原因:
签名 URL 适用于临时或有限访问,不适用于 Cloud Run 服务持续访问私有存储桶的场景。
仅授予 Compute Engine 默认服务账号权限不符合最小权限原则,因为它可能拥有超出 Cloud Run 服务所需的其他权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡