Eine Cloud Function benötigt Zugriff auf andere GCP-Ressourcen. Um das Prinzip der geringsten Rechte (Least Privilege) durchzusetzen, welche IAM/Dienstkonto-Einrichtung sollten Sie verwenden?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie ein neues Dienstkonto, das eine benutzerdefinierte IAM-Rolle für den Zugriff auf die Ressourcen hat. Dem Deployer wird die Berechtigung erteilt, als das neue Dienstkonto zu agieren..
Warum dies die Antwort ist
Die korrekte Option ist die beste Wahl, da sie das Prinzip der geringsten Rechte (Least Privilege) am besten umsetzt. Durch die Erstellung eines neuen Dienstkontos mit einer benutzerdefinierten IAM-Rolle werden nur die spezifischen Berechtigungen vergeben, die die Cloud Function für den Zugriff auf die benötigten Ressourcen benötigt, und nicht mehr. Dies ist sicherer als die Zuweisung einer breiteren Rolle wie "Editor". Die Zuweisung der Berechtigung, als das neue Dienstkonto zu agieren, an den Deployer ist der Standardweg, um einer Cloud Function die Identität des Dienstkontos zu geben, unter der sie ausgeführt wird. Die Option mit der "Editor"-Berechtigung ist zu breit und verstößt gegen das Prinzip der geringsten Rechte. Die Optionen, die dem Deployer die Berechtigung zum "Erhalt des Zugriffstokens" geben, sind nicht der korrekte Mechanismus, um einer Cloud Function eine Dienstkonto-Identität zuzuweisen; stattdessen wird die Berechtigung zum "Agieren als" verwendet.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich