Zespół DevOps potrzebuje pełnej kontroli nad zasobami Compute Engine w projekcie deweloperskim, ale nie może tworzyć ani modyfikować zasobów w innych projektach. Zgodnie z wytycznymi Google, co należy zrobić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Przyznaj grupie role/viewer i predefiniowaną rolę roles/compute.admin..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to przyznanie grupie ról roles/viewer i roles/compute.admin. Rola roles/compute.admin zapewnia pełną kontrolę nad zasobami Compute Engine, co spełnia wymaganie zespołu DevOps. Dodanie roles/viewer jest dobrą praktyką, aby umożliwić przeglądanie innych zasobów w projekcie bez możliwości ich modyfikacji. Niepoprawne opcje: Utworzenie polityki IAM z compute.instanceAdmin. nie jest wystarczające, ponieważ compute.instanceAdmin. dotyczy tylko instancji, a zespół potrzebuje kontroli nad wszystkimi zasobami Compute Engine (np. dyskami, sieciami). Utworzenie roli niestandardowej na poziomie folderu z compute.instanceAdmin. jest błędne z tych samych powodów co powyżej, a dodatkowo przypisanie na poziomie folderu dałoby uprawnienia we wszystkich projektach w folderze, co jest sprzeczne z wymaganiem ograniczenia do jednego projektu. Przyznanie podstawowej roli roles/editor dałoby zbyt szerokie uprawnienia w projekcie, wykraczające poza zasoby Compute Engine, co jest niezgodne z zasadą najmniejszych uprawnień.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana