Aplikacja Compute Engine w projekcie A musi uwierzytelniać się w temacie Pub/Sub w projekcie B. Co należy zrobić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Nadaj kontu usługi maszyny wirtualnej Compute Engine z projektu A rolę Pub/Sub Publisher dla tematu w projekcie B..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to nadanie kontu usługi maszyny wirtualnej Compute Engine z projektu A roli Pub/Sub Publisher dla tematu w projekcie B. Jest to standardowa i bezpieczna metoda uwierzytelniania między projektami w Google Cloud. Maszyna wirtualna Compute Engine automatycznie używa swojego przypisanego konta usługi do uwierzytelniania w innych usługach Google Cloud. Nadanie temu kontu usługi odpowiednich uprawnień (Pub/Sub Publisher) w projekcie B umożliwia dostęp do tematu Pub/Sub. Pozostałe opcje są nieprawidłowe: Konfigurowanie instancji Compute Engine tak, aby używały konta usługi należącego do projektu Pub/Sub, jest niepraktyczne i narusza zasadę najmniejszych uprawnień, ponieważ konto usługi z projektu B mogłoby mieć zbyt szerokie uprawnienia. Konfigurowanie Application Default Credentials (ADC) z kluczem konta usługi z projektu Pub/Sub i wdrażanie klucza na instancjach jest niezalecane ze względów bezpieczeństwa. Klucze kont usług powinny być używane tylko w ostateczności, a ich dystrybucja na instancjach zwiększa ryzyko wycieku. Konfigurowanie ADC z kluczem konta usługi z projektu A i nadawanie temu kontu usługi roli Publisher jest również niezalecane ze względów bezpieczeństwa. Klucze kont usług są wrażliwe i ich użycie powinno być ograniczone. Preferowaną metodą jest użycie domyślnego konta usługi przypisanego do maszyny wirtualnej.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana