Il team DevOps necessita del controllo completo delle risorse Compute Engine nel progetto di sviluppo, ma non deve creare o modificare altre risorse del progetto. Seguendo le linee guida di Google, cosa dovresti fare?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Concedere al gruppo i ruoli roles/viewer e il ruolo predefinito roles/compute.admin..
Perché questa è la risposta
Il ruolo roles/compute.admin fornisce il controllo completo sulle risorse Compute Engine, inclusa la creazione, la modifica e l'eliminazione di istanze, dischi e altre risorse correlate. Il ruolo roles/viewer è necessario per consentire al team di visualizzare le altre risorse del progetto senza poterne modificare lo stato, soddisfacendo il requisito di non creare o modificare altre risorse. Le altre opzioni sono meno appropriate: Creare un criterio IAM con compute.instanceAdmin. o un ruolo personalizzato a livello di cartella con le stesse autorizzazioni non è sufficiente, poiché instanceAdmin non copre tutte le operazioni amministrative su Compute Engine (ad esempio, non include la gestione delle immagini o delle reti). Inoltre, un ruolo personalizzato a livello di cartella non è la soluzione più granulare se il controllo è richiesto solo a livello di progetto. Concedere il ruolo di base roles/editor darebbe al team la possibilità di modificare tutte le risorse del progetto, violando il principio del privilegio minimo e il requisito di non modificare altre risorse.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta