Una Cloud Function necessita di accedere ad altre risorse GCP. Per applicare il principio del privilegio minimo, quale configurazione IAM/service-account dovresti utilizzare?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Crea un nuovo service account che abbia un ruolo IAM personalizzato per accedere alle risorse. Al deployer viene concessa l'autorizzazione per agire come il nuovo service account..
Perché questa è la risposta
La risposta corretta è creare un nuovo service account con un ruolo IAM personalizzato e concedere al deployer l'autorizzazione ad agire come (act as) tale service account. Questo approccio aderisce al principio del privilegio minimo perché un ruolo personalizzato consente di definire solo le autorizzazioni strettamente necessarie per la Cloud Function, evitando di concedere privilegi eccessivi come quelli di un ruolo Editor. Concedere al deployer l'autorizzazione "act as" (iam.serviceAccounts.actAs) gli permette di associare il service account alla funzione al momento del deployment, senza dover gestire direttamente le credenziali del service account. Le opzioni che suggeriscono il ruolo "Editor" violano il principio del privilegio minimo, in quanto il ruolo Editor concede ampi permessi su quasi tutte le risorse del progetto. Le opzioni che concedono al deployer l'autorizzazione a "ottenere il token di accesso" sono meno sicure e non sono il meccanismo standard per associare un service account a una Cloud Function.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta