Configuration des accès et de la sécurité1 / 5
Ton application sur Compute Engine doit écrire des données dans un topic Pub/Sub et lire depuis Cloud Storage. Tu veux respecter le principe du moindre privilège. Quelle approche dois-tu utiliser ?
Bonne réponseRéponse incorrecte
Alex
La bonne pratique Google Cloud consiste à créer des comptes de service dédiés ne disposant que des rôles IAM nécessaires. Pour écrire dans Pub/Sub, attribue roles/pubsub.publisher. Pour lire depuis Cloud Storage, attribue roles/storage.objectViewer. Le rôle de base Editor accorde des autorisations beaucoup trop larges sur tous les services, ce qui va à l'encontre du moindre privilège. Stocker des clés API sur les VM n'est pas sécurisé et devient inutile dès que tu utilises des comptes de service. Le compte de service Compute Engine par défaut possède souvent le rôle Editor, bien trop permissif pour la production. Crée toujours des comptes de service dédiés à un usage précis. Ref: cloud.google.com/iam/docs/best-practices
Sourcecloud.google.com
Les réponses aux questions complémentaires sont disponibles dans l’app. Crée un compte gratuit, sans carte bancaire.
Question 1 sur 5
Créer un compte gratuit