Een Cloud Function heeft toegang nodig tot andere GCP-resources. Welke IAM/service-account-configuratie moet u gebruiken om least privilege af te dwingen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een nieuw serviceaccount aan dat een aangepaste IAM-rol heeft om toegang te krijgen tot de resources. De deployer krijgt toestemming om als het nieuwe serviceaccount te fungeren..
Waarom dit het antwoord is
De correcte optie volgt het principe van 'least privilege' door een nieuw serviceaccount aan te maken met een aangepaste IAM-rol. Deze rol bevat alleen de minimale machtigingen die nodig zijn voor de Cloud Function om toegang te krijgen tot specifieke GCP-resources, wat de beveiliging verhoogt. De deployer krijgt vervolgens de machtiging om als dit serviceaccount te fungeren (serviceAccountUser-rol), waardoor de Cloud Function deze identiteit kan aannemen en de gedefinieerde machtigingen kan gebruiken. De andere opties zijn incorrect omdat: Het toekennen van 'Editor-autoriteit' (Editor-rol) aan een serviceaccount schendt het principe van 'least privilege', aangezien dit veel te brede machtigingen geeft. Het geven van toestemming aan de deployer om de 'access token te verkrijgen' is niet de standaard of veiligste manier om een Cloud Function te autoriseren om namens een serviceaccount te opereren. De 'serviceAccountUser-rol' is hiervoor bedoeld.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig