Configurez les autorisations de manière à ce qu'un ensemble d'instances Compute Engine puisse écrire des objets dans un bucket Cloud Storage spécifique en suivant les meilleures pratiques. Que devez-vous faire ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un compte de service et accordez-lui le rôle IAM storage.objectCreator sur ce bucket..
Pourquoi c'est la réponse
La meilleure pratique consiste à accorder le principe du moindre privilège. Le rôle storage.objectCreator permet aux instances d'écrire des objets dans le bucket spécifié sans leur donner la capacité de lire, de supprimer ou de gérer d'autres aspects du bucket. Les champs d'application d'accès OAuth sont un mécanisme d'autorisation hérité qui est moins granulaire que les rôles IAM. Utiliser un champ d'application en écriture seule de Cloud Storage est moins précis que les rôles IAM et ne permet pas un contrôle au niveau du bucket. Un champ d'application complet de Cloud Platform est trop permissif, accordant un accès à tous les services GCP. Le rôle storage.objectAdmin est trop permissif car il permet de gérer les objets, y compris la suppression, ce qui n'est pas nécessaire pour simplement écrire des objets.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise