Configure los permisos para que un conjunto de instancias de Compute Engine pueda escribir objetos en un bucket específico de Cloud Storage siguiendo las mejores prácticas. ¿Qué debe hacer?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una cuenta de servicio y concédale el rol de IAM storage.objectCreator en ese bucket..
Por qué esta es la respuesta
La mejor práctica es usar el principio de privilegio mínimo. Crear una cuenta de servicio y asignarle el rol storage.objectCreator en el bucket específico permite que las instancias escriban objetos sin otorgar permisos excesivos. Este rol proporciona permisos para crear objetos, pero no para eliminarlos o modificarlos, lo cual es adecuado para el requisito de "escribir objetos". Las opciones de ámbito de acceso OAuth (Cloud Storage write-only o Cloud Platform full) son métodos de autenticación heredados y no son la forma preferida ni más granular de gestionar permisos en Google Cloud. Otorgar el rol storage.objectAdmin sería excesivo, ya que permite la gestión completa de objetos (crear, leer, actualizar, eliminar), lo cual excede la necesidad de solo escribir.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta