Vous allez exécuter une application sur une VM Windows Compute Engine qui se connecte à Cloud SQL via le proxy d'authentification Cloud SQL. Vous avez créé un compte de service personnalisé et souhaitez un accès avec le moindre privilège. Quelle est l'étape suivante ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez et attribuez un rôle IAM personnalisé contenant cloudsql.instances.connect au compte de service personnalisé, puis démarrez le proxy d'authentification Cloud SQL en utilisant le nom de connexion de l'instance..
Pourquoi c'est la réponse
L'option correcte est de créer un rôle IAM personnalisé avec la permission cloudsql.instances.connect et de l'attribuer au compte de service, puis de démarrer le proxy avec le nom de connexion de l'instance. Cette approche respecte le principe du moindre privilège car cloudsql.instances.connect est la permission minimale requise pour que le proxy d'authentification Cloud SQL puisse se connecter à une instance Cloud SQL. L'utilisation du nom de connexion de l'instance est la méthode standard pour spécifier l'instance cible. L'option roles/cloudsql.client est un rôle prédéfini qui inclut cloudsql.instances.connect mais aussi d'autres permissions, ce qui ne respecte pas le moindre privilège si seule la connexion est nécessaire. L'option --unix-socket est principalement utilisée sur Linux et non sur Windows. roles/cloudsql.editor et roles/cloudsql.viewer accordent des privilèges trop élevés ou insuffisants (respectivement) pour la connexion via le proxy.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise