GCP跨项目权限配置:web-applications服务账户访问BigQuery数据集方案咨询
跨Google Cloud项目服务账号访问权限配置问题
问题描述
您正在为跨多个项目的应用配置服务账号,运行在
web-applications项目中的虚拟机(VM)需要访问crm-databases-proj项目中的BigQuery数据集,需遵循Google官方推荐实践为web-applications项目的服务账号授予访问权限,请问以下操作中正确的是?
选项
- A. 为
web-applications的项目所有者授予crm-databases-proj的对应权限 - B. 为
crm-databases-proj和web-applications项目同时授予项目所有者角色 - C. 为
crm-databases-proj授予项目所有者角色,同时为web-applications授予bigquery.dataViewer角色 - D. 为
crm-databases-proj授予bigquery.dataViewer角色,同时为web-applications授予对应权限
答案解析
Google Cloud官方权限配置遵循最小权限原则,仅为主体授予完成操作所需的最小范围权限,禁止授予远超需求的高权限角色:
- 选项A、B、C均涉及授予项目所有者角色,该角色拥有项目内所有资源的完全控制权限,权限范围严重超出访问BigQuery数据集的需求,不符合安全规范,直接排除。
- 选项D符合官方实践:先在存储BigQuery数据集的
crm-databases-proj项目侧,为web-applications项目的服务账号授予bigquery.dataViewer(数据集查看)权限,再在web-applications项目侧为服务账号授予关联VM所需的对应基础权限,即可实现安全的跨项目资源访问。
正确答案:D
内容的提问来源于stack exchange,提问作者Armen Barsegyan
相关产品推荐
相关产品推荐

