Cloud Function требуется доступ к другим ресурсам GCP. Чтобы обеспечить принцип наименьших привилегий, какую настройку IAM/сервисного аккаунта следует использовать?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте новый сервисный аккаунт с настраиваемой ролью IAM для доступа к ресурсам. Развертывающему лицу предоставляется разрешение действовать от имени нового сервисного аккаунта..
Почему это правильный ответ
Правильный ответ обеспечивает принцип наименьших привилегий. Создание нового сервисного аккаунта с настраиваемой ролью IAM позволяет предоставить ему только те разрешения, которые необходимы для доступа к конкретным ресурсам GCP, избегая избыточных привилегий. Предоставление развертывающему лицу разрешения "действовать от имени" (Service Account User) позволяет ему использовать этот сервисный аккаунт для развертывания Cloud Function, не предоставляя ему прямых разрешений на доступ к ресурсам, а лишь на использование уже настроенного сервисного аккаунта. Остальные варианты не оптимальны: Использование роли Editor нарушает принцип наименьших привилегий, предоставляя слишком широкие разрешения. Предоставление разрешения на "получение токена доступа" (Service Account Token Creator) не является стандартной практикой для развертывания Cloud Functions и может быть менее безопасным, так как это разрешение позволяет генерировать кратковременные учетные данные. Разрешение "действовать от имени" является более подходящим для этой цели.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется