Een Cloud Run Python-service heeft lees-/schrijftoegang nodig tot een Cloud Storage-bucket in hetzelfde project met minimale privileges. Wat moet je doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een door de gebruiker beheerd serviceaccount aan en verleen dit een aangepaste IAM-rol die is afgestemd op de vereiste machtigingen van de bucket..
Waarom dit het antwoord is
De juiste aanpak is het aanmaken van een door de gebruiker beheerd serviceaccount en het toekennen van een aangepaste IAM-rol. Dit voldoet aan het principe van minimale privileges, wat betekent dat het serviceaccount alleen de specifieke lees-/schrijfmachtigingen krijgt die nodig zijn voor de Cloud Storage-bucket, en niet meer. Het toekennen van de Storage Admin-rol is te breed, omdat dit volledige controle geeft over alle opslagresources, wat niet nodig is voor alleen lees-/schrijftoegang tot één bucket. De Project Editor-rol is nog breder en geeft bewerkingsrechten voor het hele project, wat een ernstige schending van minimale privileges is. Het gebruik van het standaard serviceaccount is ook niet ideaal, omdat dit vaak bredere machtigingen heeft dan strikt noodzakelijk voor een specifieke service en het moeilijker maakt om de toegang per service te beheren.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig