Zugriff und Sicherheit konfigurieren1 / 5
Deine Anwendung auf Compute Engine muss Daten in ein Pub/Sub-Topic schreiben und aus Cloud Storage lesen. Du möchtest dem Prinzip der geringsten Rechte folgen. Welchen Ansatz solltest du wählen?
RichtigFalsch
Alex
Google Cloud empfiehlt als Best Practice, dedizierte Dienstkonten mit ausschließlich den benötigten IAM-Rollen zu erstellen. Zum Schreiben in Pub/Sub weist du roles/pubsub.publisher zu. Zum Lesen aus Cloud Storage weist du roles/storage.objectViewer zu. Die einfache Rolle Editor gewährt viel zu weitreichende Berechtigungen über alle Dienste hinweg und verletzt damit das Prinzip der geringsten Rechte. API-Schlüssel auf VMs zu speichern ist unsicher und unnötig, wenn du Dienstkonten verwendest. Das Standard-Dienstkonto von Compute Engine hat oft die Rolle Editor, die für den Produktivbetrieb zu großzügig ist. Erstelle immer zweckgebundene Dienstkonten. Ref: cloud.google.com/iam/docs/best-practices
Quellecloud.google.com
Antworten auf Rückfragen bekommst du in der App. Erstelle ein kostenloses Konto — ohne Kreditkarte.
Frage 1 von 5
Kostenloses Konto erstellen