Una aplicación de Cloud Run necesita acceder a imágenes en un bucket privado de Cloud Storage. Debe conceder acceso de forma segura siguiendo las mejores prácticas de Google. ¿Qué debe hacer?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Aplicar la prevención de acceso público para el bucket. Configurar el servicio de Cloud Run para que use una cuenta de servicio administrada por el usuario y conceder a esa cuenta el rol Storage Object Viewer en el bucket..
Por qué esta es la respuesta
La opción correcta sigue las mejores prácticas de seguridad de Google. La prevención de acceso público (Public Access Prevention) garantiza que el bucket de Cloud Storage no sea accesible públicamente, lo cual es crucial para datos privados. Configurar Cloud Run con una cuenta de servicio administrada por el usuario (user-managed service account) es preferible a usar la cuenta de servicio predeterminada de Compute Engine, ya que permite aplicar el principio de privilegio mínimo (least privilege) al asignar solo los permisos necesarios para la aplicación específica. El rol Storage Object Viewer es el permiso adecuado para leer objetos del bucket. Las opciones incorrectas: Usar URLs firmadas es para acceso temporal y no para el acceso continuo de una aplicación. Conceder permisos a la cuenta de servicio predeterminada de Compute Engine es menos seguro, ya que esta cuenta suele tener permisos más amplios de los necesarios.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta