Soru

Zorluk: OrtaConfiguring Storage Access Controls and Uniform Bucket-Level Access

An organization is migrating an existing Google Cloud Storage bucket from fine-grained Access Control Lists (ACLs) to Uniform Bucket-Level Access (UBLA) to meet security compliance standards. What is the correct sequence of steps to execute this migration safely without revoking required access?

  1. 1Audit existing object ACL permissions across the bucket and identify all principal access requirements.
  2. 2Grant equivalent IAM roles (such as Storage Object Viewer or Storage Object Admin) to principals at the bucket or project level.
  3. 3Enable Uniform Bucket-Level Access on the Cloud Storage bucket using the gcloud storage buckets update command.
  4. 4Verify access permissions and audit Cloud Logging to ensure authorized users successfully access objects under IAM policies.

Cevap

The correct operational order is: 1) Audit existing object ACL permissions and identify principal access requirements, 2) Grant equivalent IAM roles at the bucket level, 3) Enable Uniform Bucket-Level Access on the bucket, 4) Verify access permissions using audit logging.
The correct sequence requires auditing existing fine-grained permissions first, granting corresponding IAM roles to ensure no access disruption, turning on Uniform Bucket-Level Access to enforce bucket-level IAM security, and finally verifying user access via audit logs.

Adım Adım Çözüm

1
Inspect current object ACLs to evaluate existing access patterns.
Identified all users and service accounts relying on object-level ACL access.
Prevents unauthorized access loss during migration by mapping ACL permissions to IAM roles.
2
Assign IAM roles (e.g., Storage Object Viewer / Admin) to principals.
Principals hold bucket-level IAM permissions matching their previous ACL rights.
Uniform Bucket-Level Access relies exclusively on IAM rules; granting IAM permissions first ensures continuity of access.
3
Execute gcloud storage buckets update gs://BUCKET_NAME --uniform-bucket-level-access.
Uniform Bucket-Level Access is enabled on the bucket, overriding and disabling legacy ACLs.
Enforces unified security management across all objects in the bucket.
4
Validate access operations through application testing and Cloud Audit Logs.
Confirmed that all legitimate requests succeed via IAM authorization.
Validates the migration outcome under production-like conditions.

Anahtar Kavram

Migration workflow from legacy Cloud Storage ACLs to Uniform Bucket-Level Access (UBLA)
Bu soruyu puanla