Приложение Compute Engine в проекте A должно пройти аутентификацию для доступа к топику Pub/Sub в проекте B. Что следует сделать?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Предоставить сервисному аккаунту ВМ Compute Engine из проекта A роль Pub/Sub Publisher для топика в проекте B..
Почему это правильный ответ
Правильный ответ — предоставить сервисному аккаунту ВМ Compute Engine из проекта A роль Pub/Sub Publisher для топика в проекте B. Это стандартный и безопасный подход к межпроектной аутентификации в Google Cloud. Виртуальные машины Compute Engine по умолчанию используют сервисный аккаунт проекта, в котором они находятся. Предоставив этому сервисному аккаунту необходимые разрешения (в данном случае, роль Pub/Sub Publisher) на ресурс в другом проекте, вы позволяете ВМ аутентифицироваться и взаимодействовать с этим ресурсом. Остальные варианты не оптимальны: Использование сервисного аккаунта из проекта B для ВМ в проекте A может быть сложным в управлении и нарушать принцип наименьших привилегий, если сервисный аккаунт проекта B имеет слишком широкие права. Развертывание ключей сервисных аккаунтов на экземплярах (через Application Default Credentials с ключом) является менее безопасным методом, так как ключи могут быть скомпрометированы. Управляемые сервисные аккаунты и их метаданные — предпочтительный способ аутентификации для Compute Engine. Предоставление сервисному аккаунту из проекта A роли Publisher для топика в проекте B, но с использованием ключа этого сервисного аккаунта, также не рекомендуется из-за рисков безопасности, связанных с управлением ключами.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется