【发布时间】:2022-01-27 00:31:07
【问题描述】:
所以,我们有一个“Compute Engine 默认服务帐户”,一切都清楚了:
- 这是一个具有过多权限的旧帐户
- 它曾经受到分配给每个 GCE 实例或实例组的“范围”的限制
- 建议删除此帐号,并以最小权限原则为每个服务使用自定义服务帐号。
-
文档中提到的第二个“默认服务帐户”是“App Engine 默认服务帐户”。据推测,它已分配给 App Engine 实例,而且它也是一个遗留问题,需要与 Compute Engine 默认服务帐户类似地对待。对吧?
-
那么“Google APIs 服务代理”呢?它具有“编辑”角色。据我了解,此帐户由 GCP 内部使用,我作为用户创建的任何自定义资源都不能访问该帐户。这是否意味着没有理由为了遵守最佳安全实践而减少其权限?
【问题讨论】:
-
1/2) 征求意见是有问题的。首先,这与 Stack Overflow 无关。其次,答案会根据回答者的经验和观点而有所不同。相反,创建一个详细说明您要解决的问题的问题。例如,您希望保护只需要访问 Cloud Storage 的 Compute Engine 实例。默认服务帐户不是旧的,我不建议删除它们。相反,创建一个仅具有所需权限的服务帐户,仅此而已。将该服务帐户分配给需要这些权限的服务。
-
2/2) 实现安全性需要权衡取舍。强大的安全性需要专业知识、明确定义的场景,并且更难使用。弱安全性使系统更容易受到攻击,但更容易使用。也有成本权衡。您必须设计和实施所需的安全级别。这需要投资以了解什么是安全性以及如何实施它。
标签: google-cloud-platform service-accounts google-iam