Instiq
第5章 · アクセスとセキュリティの構成·v1.0.0·更新 2026/6/15·読了目安 約14分

変更要約: Associate Cloud Engineer 第5章を新規作成(ドメイン5「アクセスとセキュリティ」: IAM ポリシーとロール=基本/事前定義/カスタムロール・最小権限、サービスアカウント=作成/最小権限/リソースへの割り当て/権限借用(impersonation)/短期間の認証情報)。

5.2サービスアカウント

この節の要点

アプリやワークロードが使うアイデンティティであるサービスアカウントの作成、最小権限での IAM ポリシーへの利用、リソースへの割り当て、サービスアカウントの権限借用(impersonation)、そして鍵を持たずに済む短期間の認証情報の発行を理解します。

人ではなくアプリやワークロードが使うアイデンティティサービスアカウント です。VM や Cloud Run などがほかの Google Cloud サービスへアクセスする際に使います。サービスアカウントの安全な扱いが、運用セキュリティの要です。

5.2.1サービスアカウントの利用

サービスアカウントを作成し、IAM ポリシーで 最小権限 のロールを付与してから、VM や Cloud Run などの リソースに割り当て ます。割り当てられたワークロードは、その権限の範囲でほかのサービスにアクセスできます。重要なのは、人がサービスアカウントの権限を一時的に借りる 権限借用(impersonation) を使えば、強い権限を常時持たずに必要なときだけ実行できる点です。

5.2.2鍵と短期間の認証情報

サービスアカウントには長期間有効な 鍵(キー) を発行できますが、鍵は漏えいリスクがあり、できるだけ作らない・配らないのが安全です。代わりに、必要なときだけ発行する 短期間の認証情報(short-lived credentials) や、リソースに割り当てたサービスアカウントの自動認証を使います。「長期鍵を避け、リソースへの割り当て+短期間の認証情報+最小権限」が安全運用の定石です。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。