Un service Cloud Run Python a besoin d'un accès en lecture/écriture à un bucket Cloud Storage dans le même projet avec le moindre privilège. Que devez-vous faire ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un compte de service géré par l'utilisateur et accordez-lui un rôle IAM personnalisé limité aux autorisations requises du bucket..
Pourquoi c'est la réponse
La création d'un compte de service géré par l'utilisateur avec un rôle IAM personnalisé est la meilleure pratique pour le moindre privilège. Cela garantit que le service Cloud Run n'a que les autorisations spécifiques (lecture/écriture) nécessaires pour le bucket Cloud Storage, et rien de plus. Attribuer le rôle "Administrateur du stockage" accorderait des privilèges excessifs, permettant la gestion de tous les buckets du projet, ce qui va à l'encontre du principe du moindre privilège. Le rôle "Éditeur de projet" est également trop permissif, donnant des autorisations étendues sur l'ensemble du projet. Utiliser le compte de service par défaut de Cloud Run est déconseillé car il possède souvent des autorisations larges par défaut (Éditeur du projet), ce qui ne respecte pas le principe du moindre privilège pour cette tâche spécifique. De plus, il est préférable d'utiliser des comptes de service dédiés pour des applications spécifiques pour une meilleure gestion des accès.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise