Una canalización de CI/CD se ejecuta en Compute Engine y gestiona la infraestructura como código. ¿Cómo se otorgan los permisos adecuados a la canalización siguiendo las mejores prácticas de seguridad?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree varias cuentas de servicio, una por canalización, cada una con permisos de IAM de mínimo privilegio. Almacene los archivos de claves de la cuenta de servicio en Secret Manager y permita que la canalización recupere los secretos apropiados durante la ejecución..
Por qué esta es la respuesta
La mejor práctica de seguridad es usar cuentas de servicio dedicadas para cada canalización con el principio de privilegio mínimo, lo que reduce el riesgo si una cuenta se ve comprometida. Almacenar las claves de las cuentas de servicio en Secret Manager es seguro y permite una rotación de claves sencilla. Asociar una única cuenta de servicio con permisos elevados a las instancias de Compute Engine (opción 1 y 3) es una mala práctica de seguridad, ya que otorga demasiados permisos y aumenta la superficie de ataque. La suplantación de identidad (opción 1) añade complejidad y aún depende de una cuenta con privilegios elevados. Un paso de aprobación humana (opción 2) es una buena práctica para el control, pero no aborda directamente la gestión de permisos de la canalización para la automatización.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta