Configura le autorizzazioni in modo che un set di istanze Compute Engine possa scrivere oggetti in uno specifico bucket Cloud Storage seguendo le best practice. Cosa dovresti fare?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Crea un account di servizio e concedigli il ruolo IAM storage.objectCreator su quel bucket..
Perché questa è la risposta
Per consentire a un set di istanze Compute Engine di scrivere oggetti in un bucket Cloud Storage seguendo le best practice, è necessario creare un account di servizio e concedergli il ruolo IAM storage.objectCreator su quel bucket. Questo ruolo fornisce le autorizzazioni minime necessarie per creare oggetti (scrivere) nel bucket, aderendo al principio del privilegio minimo. L'opzione di creare un account di servizio con lo scope di accesso OAuth di sola scrittura di Cloud Storage non è sufficiente, poiché gli scope OAuth sono un meccanismo di autorizzazione legacy e meno granulare rispetto ai ruoli IAM. L'opzione di utilizzare lo scope OAuth completo di Cloud Platform concede autorizzazioni eccessive, violando il principio del privilegio minimo. Infine, il ruolo storage.objectAdmin concederebbe anche autorizzazioni per la gestione degli oggetti (eliminazione, modifica dei metadati), che non sono richieste per la sola scrittura, rendendolo meno appropriato di storage.objectCreator.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta