PSOE#3(platform-operations)

PSOE#3(platform-operations)

あなたは銀行の Google SecOps プラットフォーム管理者です。本部の Active Directory を IdP として継続利用したい一方で、SecOps へのアクセスは AD グループに基づき制御する要件があります。Cloud Identity への同期は経営判断により禁止されています。最小構成で要件を満たす設計はどれですか。

ディスカッション 0

正解:C

正解の根拠

Workforce Identity Federation は外部 IdP の人間ユーザーを Cloud Identity に同期せずに Google Cloud リソースへアクセスさせる仕組みです。AD グループメンバーシップを SAML 属性で渡し、principalSet で IAM ロールを付与します。

機能比較

機能用途Cloud Identity 同期
Workforce Identity Federation人間ユーザー不要
Workload Identity Federationワークロード不要
GCDSディレクトリ同期必要

不正解の理由

  • A は Cloud Identity への同期が禁止されているため要件違反です。
  • B は手動運用で大規模化に耐えず、グループベース制御もできません。
  • C は Workload 用であり、人間ユーザーには適していません。

参考:Workforce Identity Federation overview


コメント

コメント

コメントする

目次