設定權限,讓一組 Compute Engine 實例可以依照最佳實務將物件寫入特定的 Cloud Storage 儲存桶。您應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個服務帳戶,並授予該儲存桶的 IAM 角色 storage.objectCreator。.
為什麼這是答案
正確答案是建立一個服務帳戶,並授予該儲存桶的 IAM 角色 storage.objectCreator。此方法遵循最小權限原則,因為 storage.objectCreator 角色僅允許服務帳戶在指定的 Cloud Storage 儲存桶中建立物件,而不能讀取、刪除或管理儲存桶本身。 選項「建立一個具有 Cloud Storage write-only OAuth 存取範圍的服務帳戶」不夠精確,因為 OAuth 存取範圍是舊版授權機制,雖然仍可使用,但 IAM 角色是更細粒度且推薦的權限管理方式。 選項「建立一個具有 full Cloud Platform OAuth 存取範圍的服務帳戶」提供了過多的權限,允許存取所有 Google Cloud 服務,這違反了最小權限原則,增加了安全風險。 選項「建立一個服務帳戶,並授予該儲存桶的 IAM 角色 storage.objectAdmin」也提供了過多的權限,因為 storage.objectAdmin 角色允許管理儲存桶中的所有物件,包括讀取、刪除和設定權限,而題目僅要求寫入物件。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡