Un pipeline CI/CD s'exécute sur Compute Engine et gère l'infrastructure en tant que code. Comment accorder au pipeline les autorisations appropriées tout en respectant les bonnes pratiques de sécurité ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez plusieurs comptes de service, un par pipeline, chacun avec des autorisations IAM de moindre privilège. Stockez les fichiers de clés des comptes de service dans Secret Manager et laissez le pipeline récupérer les secrets appropriés pendant l'exécution..
Pourquoi c'est la réponse
La création de plusieurs comptes de service, chacun avec des autorisations de moindre privilège spécifiques à un pipeline, adhère au principe du moindre privilège et de la séparation des préoccupations. Stocker les clés dans Secret Manager est une pratique sécurisée pour gérer les informations d'identification, évitant ainsi de les exposer directement dans le code ou les dépôts. Associer un seul compte de service avec des droits minimaux et usurper l'identité d'un utilisateur Cloud Identity avec des autorisations élevées est moins sécurisé car cela introduit une dépendance à un utilisateur et une potentielle élévation de privilèges. Ajouter une étape d'approbation humaine est une bonne pratique pour la gouvernance, mais ne résout pas directement la question des autorisations du pipeline. Associer un seul compte de service avec toutes les autorisations requises viole le principe du moindre privilège et crée un risque de sécurité élevé en cas de compromission.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise