← Google Associate Cloud Engineer: operação prática
06 / 9 · 30 MIN

IAM, herança e fronteiras de privilégio

Concede ações num âmbito concreto e distingue as várias capacidades de identidade.

Conceito e mecanismo

Uma decisão IAM junta principal, role e recurso. Começa pela tarefa concreta: ler objetos de um bucket não exige administrar toda a organização. Roles predefinidas facilitam gestão quando correspondem ao requisito; custom roles podem reduzir ações adicionais, mas precisam de proprietário e manutenção. A análise deve incluir herança. Remover uma atribuição local não retira uma permissão que continua concedida por um ancestral. Considera também deny e outros controlos aplicáveis antes de concluir acesso efetivo. O diagnóstico deve registar identidade, ação, recurso e política relevante para tornar a revisão reproduzível. Uma lista de nomes de roles sem contexto não é suficiente para decidir se o acesso é proporcional.

Aplicação guiada

Service accounts introduzem fronteiras adicionais. Poder anexar uma conta a uma VM através de actAs não significa automaticamente poder criar todos os tipos de token dessa conta. Um pedido para gerar credenciais precisa da permissão correspondente e de um âmbito limitado. Numa passagem de projeto a APS, usa identidades separadas quando as responsabilidades diferem e testa com a identidade que operará realmente o serviço. Um administrador fazer o ensaio com privilégios amplos não demonstra que o role de contingência funciona. Guarda a justificação de cada concessão, o responsável por a rever e os testes de acesso permitido e recusado, incluindo herança de pastas.

NA PRÁTICA

Se o utilizador perde uma role no projeto mas mantém acesso, investiga grupos e ancestrais antes de concluir que a remoção falhou.

Armadilhas comuns

Owner como diagnóstico; remoção local como revogação total; role personalizada sem manutenção; actAs como qualquer token.

Tópicos relacionados: Federação, impersonation e pipelines · Projetos, contexto, quotas e custos

Leva esta ideia contigo

A autorização deve ser explicável pela tarefa, pelo recurso e pela identidade efetiva.

Criar conta

Referência: IAM overview · Standard exam guide linked 2026-09-29; edition date unconfirmed

Google Cloud é uma marca comercial de Google LLC. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Google. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.