Konfigurieren Sie Berechtigungen so, dass eine Reihe von Compute Engine-Instanzen Objekte gemäß Best Practices in einen bestimmten Cloud Storage-Bucket schreiben können. Was sollten Sie tun?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie ein Dienstkonto und weisen Sie ihm die IAM-Rolle storage.objectCreator für diesen Bucket zu..
Warum dies die Antwort ist
Die Zuweisung der IAM-Rolle storage.objectCreator zu einem Dienstkonto für den spezifischen Bucket ist die Best Practice-Lösung. Diese Rolle gewährt die Berechtigung zum Erstellen von Objekten, jedoch nicht zum Löschen oder Überschreiben, was dem Prinzip der geringsten Rechte entspricht. Die Verwendung von OAuth-Zugriffsbereichen ist veraltet und weniger granular als IAM-Rollen. Der write-only OAuth-Zugriffsbereich ist nicht präzise genug, und der full Cloud Platform OAuth-Zugriffsbereich gewährt unnötig weitreichende Berechtigungen für alle Google Cloud-Dienste, was ein Sicherheitsrisiko darstellt. Die Rolle storage.objectAdmin würde ebenfalls zu viele Berechtigungen (z.B. Löschen) gewähren, die für das Schreiben von Objekten nicht erforderlich sind.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich