GoogleGoogle Professional Cloud Developer (PCD) Certification·KO·업데이트됨 3 Sep 2026
최소 권한 원칙에 따라 Project A의 Cloud Function이 Project B의 Cloud Storage 버킷에 데이터를 쓰도록 해야 합니다. 어떻게 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 1. Project A에 서비스 계정을 생성합니다. 2. 해당 서비스 계정으로 Cloud Function을 배포합니다. 3. Project B의 버킷에 해당 서비스 계정에 roles/storage.objectCreator 역할을 할당합니다..
이것이 정답인 이유
정답은 최소 권한 원칙을 따르면서 Cloud Function이 다른 프로젝트의 Cloud Storage에 접근하는 가장 안전하고 명확한 방법을 제시합니다. Project A에 전용 서비스 계정을 생성하고, 이 서비스 계정으로 Cloud Function을 배포함으로써 함수에 필요한 특정 권한만 부여할 수 있습니다. 그런 다음 Project B의 버킷에 해당 서비스 계정에 roles/storage.objectCreator 역할만 부여하여, 객체 생성 권한만 허용하고 다른 불필요한 권한은 차단합니다.
다른 옵션들은 다음과 같은 이유로 올바르지 않습니다.
첫 번째 옵션은 Cloud Function이 어떤 서비스 계정으로 실행될지 명시하지 않아 불완전합니다.
세 번째 옵션은 Project A의 기본 App Engine 서비스 계정을 사용하는데, 이는 Cloud Function의 특정 요구사항보다 더 넓은 권한을 가질 수 있어 최소 권한 원칙에 위배될 수 있습니다. 또한, Cloud Function 배포 시 서비스 계정을 명시적으로 지정해야 합니다.
네 번째 옵션은 Project B의 서비스 계정을 Project A의 Cloud Function에 사용하려 하는데, 이는 프로젝트 간의 권한 관리와 책임 분리를 복잡하게 만들고 보안상 좋지 않습니다. Cloud Function은 일반적으로 자신이 속한 프로젝트의 서비스 계정을 사용해야 합니다.