Quay lại bộ đề
Question #263 Topic 1
The Development and External teams have the project viewer Identity and Access Management (IAM) role in a folder named Visualization. You want theDevelopment Team to be able to read data from both Cloud Storage and BigQuery, but the External Team should only be able to read data from BigQuery. What should you do?
Các nhóm Phát triển (Development) và Bên ngoài (External) có vai trò Viewer quản lý truy cập (IAM) của dự án trong một thư mục có tên là Visualization. Bạn muốn Nhóm Phát triển có thể đọc dữ liệu từ cả Cloud Storage và BigQuery, nhưng Nhóm Bên ngoài chỉ được đọc dữ liệu từ BigQuery. Bạn nên làm gì?
A
Remove Cloud Storage IAM permissions to the External Team on the acme-raw-data project.
Xóa các quyền IAM của Cloud Storage đối với Nhóm Bên ngoài trên dự án acme-raw-data.
B
Create Virtual Private Cloud (VPC) firewall rules on the acme-raw-data project that deny all ingress traffic from the External Team CIDR range.
Tạo các quy tắc tường lửa Virtual Private Cloud (VPC) trên dự án acme-raw-data để từ chối tất cả lưu lượng truy cập ingress từ dải CIDR của Nhóm Bên ngoài.
C
Create a VPC Service Controls perimeter containing both projects and BigQuery as a restricted API. Add the External Team users to the perimeter's Access Level.
Tạo một vòng bảo vệ VPC Service Controls chứa cả hai dự án và cấu hình BigQuery làm Restricted API. Thêm người dùng của Nhóm Bên ngoài vào Access Level của vòng bảo vệ.
D
Create a VPC Service Controls perimeter containing both projects and Cloud Storage as a restricted API. Add the Development Team users to the perimeter's Access Level.
Tạo một vòng bảo vệ VPC Service Controls chứa cả hai dự án và cấu hình Cloud Storage làm Restricted API. Thêm người dùng của Nhóm Phát triển vào Access Level của vòng bảo vệ.
Giải thích & Tài liệu tham khảo
Bài toán yêu cầu hạn chế quyền truy cập vào Cloud Storage đối với một nhóm người dùng (External Team) trong khi cả hai nhóm đều đã được gán vai trò Viewer ở cấp thư mục cha (Visualization).
- Cơ chế kế thừa của IAM: Trong Google Cloud IAM, các quyền được gán ở cấp cao hơn (cấp thư mục) sẽ tự động được kế thừa xuống các tài nguyên con (cấp dự án) và không thể bị thu hồi hoặc từ chối cục bộ ở cấp con. Do đó, Lựa chọn A là không khả thi.
- Sử dụng VPC Service Controls (VPC SC): VPC SC cho phép thiết lập các ranh giới bảo mật cấp mạng xung quanh tài nguyên của các dịch vụ được quản lý để kiểm soát truy cập dựa trên ngữ cảnh.
- Giải pháp (Lựa chọn D):
- Tạo một ranh giới bảo mật (perimeter) chứa các dự án liên quan.
- Đưa dịch vụ Cloud Storage vào danh sách các dịch vụ bị hạn chế (Restricted API).
- Tạo cấu hình Access Level chỉ cho phép các thành viên thuộc nhóm Phát triển (Development Team) vượt qua ranh giới này để truy cập Cloud Storage.
- Kết quả: Nhóm Bên ngoài (External Team) mặc dù có quyền IAM kế thừa nhưng sẽ bị chặn bởi VPC SC khi cố gắng truy cập Cloud Storage. Truy cập BigQuery của họ vẫn hoạt động bình thường vì BigQuery không nằm trong danh sách Restricted API của perimeter này.
- Tại sao các lựa chọn khác sai:
- B: Quy tắc tường lửa VPC áp dụng cho máy ảo (Compute Engine VMs), không thể dùng để chặn truy cập trực tiếp vào dịch vụ Cloud Storage API.
- C: Lọc BigQuery thay vì Cloud Storage sẽ đi ngược lại yêu cầu của đề bài.
(Đáp án được gợi ý bởi AI)