Cloud Run Python 服务需要对同一项目中的 Cloud Storage 存储桶进行读写访问,并遵循最小权限原则。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个用户管理的 Service Account,并授予其针对存储桶所需权限的自定义 IAM 角色。.
为什么这是答案
正确答案是创建一个用户管理的 Service Account,并授予其针对存储桶所需权限的自定义 IAM 角色。这是因为最小权限原则要求您只授予完成任务所需的最低权限。为 Cloud Run 服务创建专用的服务账号,并仅授予其对 Cloud Storage 存储桶的读写权限,可以确保权限范围最小化。 选项“创建一个用户管理的 Service Account,并为其分配 Storage Admin IAM 角色”不符合最小权限原则,因为 Storage Admin 角色通常包含比读写更多的权限。 选项“创建一个用户管理的 Service Account,并授予其 Project Editor IAM 角色”也违反了最小权限原则,因为 Project Editor 角色授予了对整个项目资源的广泛编辑权限,远超 Cloud Storage 读写所需。 选项“使用与生产环境中的 Cloud Run 修订版本关联的默认 Service Account”不推荐,因为默认服务账号通常具有更广泛的权限(例如 Project Editor),这同样违反了最小权限原则,并可能带来安全风险。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡