Zugriff und Sicherheit konfigurieren1 / 5
Deine Anwendung auf Compute Engine muss Daten in ein Pub/Sub-Topic schreiben und aus Cloud Storage lesen. Du möchtest dem Prinzip der geringsten Rechte folgen. Welchen Ansatz solltest du wählen?
RichtigNicht ganz
Alex
Google Cloud empfiehlt als Best Practice, dedizierte Dienstkonten mit ausschließlich den benötigten IAM-Rollen zu erstellen. Zum Schreiben in Pub/Sub weist du roles/pubsub.publisher zu. Zum Lesen aus Cloud Storage weist du roles/storage.objectViewer zu. Die einfache Rolle Editor gewährt viel zu weitreichende Berechtigungen über alle Dienste hinweg und verletzt damit das Prinzip der geringsten Rechte. API-Schlüssel auf VMs zu speichern ist unsicher und unnötig, wenn du Dienstkonten verwendest. Das Standard-Dienstkonto von Compute Engine hat oft die Rolle Editor, die für den Produktivbetrieb zu großzügig ist. Erstelle immer zweckgebundene Dienstkonten. Ref: cloud.google.com/iam/docs/best-practices
Quellecloud.google.com
Erstelle ein kostenloses Konto, um Alex weiter zu fragen — keine Kreditkarte nötig.
Frage 1 von 5
Kostenlos starten