Un servizio Cloud Run Python necessita dell'accesso in lettura/scrittura a un bucket Cloud Storage nello stesso progetto con il privilegio minimo. Cosa dovresti fare?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Crea un account di servizio gestito dall'utente e concedigli un ruolo IAM personalizzato con ambito alle autorizzazioni richieste del bucket..
Perché questa è la risposta
La creazione di un account di servizio gestito dall'utente con un ruolo IAM personalizzato e ambito alle autorizzazioni specifiche del bucket (lettura/scrittura) garantisce il privilegio minimo, aderendo al principio del privilegio minimo. Questo approccio fornisce solo le autorizzazioni necessarie per l'operazione richiesta, riducendo i potenziali rischi di sicurezza. Assegnare il ruolo di Amministratore di Storage è eccessivo in quanto concede autorizzazioni ampie su tutti i bucket, non solo quello specifico. Il ruolo di Editor del Progetto è ancora più ampio, fornendo autorizzazioni di modifica su quasi tutte le risorse del progetto, il che viola gravemente il principio del privilegio minimo. L'utilizzo dell'account di servizio predefinito di Cloud Run è sconsigliato per le applicazioni in produzione perché spesso ha autorizzazioni troppo ampie (Editor del Progetto per impostazione predefinita) e la sua compromissione potrebbe avere un impatto su altre risorse.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta