GKE en Producción · Lección 12
¿Por qué es riesgoso dar el rol 'Owner' de un proyecto GCP a una aplicación que solo necesita leer un bucket de Cloud Storage específico?
Si la aplicación es comprometida, un atacante tendría control total sobre todo el proyecto de GCP
GCP bloquea técnicamente ese tipo de asignación de rol amplio
Hace que la aplicación se ejecute más lento
Solo es un problema si la aplicación es pública
GKE en Producción · Lección 12
Completa el código
Se recomienda usar el rol 'Storage Object
Revisa: por ejemplo, el rol 'Storage Object Viewer' para solo lectura.
GKE en Producción · Lección 12
¿Por qué asignar un rol específico y acotado al recurso exacto es mejor que dar 'Owner' o 'Editor' a nivel de proyecto completo?
Pista: limita el alcance del daño posible si la aplicación es comprometida, a solo ese recurso específico en vez de todo el proyecto.
✓
¡Lección completada!
Políticas IAM de menor privilegio en GCP
0
XP ganado
3
Vidas restantes