FACTUAL ACTIVITY RECORD · 実際の作業をもとにした活動記録
Cloud Run deploy主体へimage読取権限を限定付与する
固定Artifact Registryだけを読めるIAMとresource作成順を追加する
対象期間: —
目的
Cloud Run serviceの初回作成で、Terraformのapply identityがcontainer imageを解決できず403になった。runtime identityへ不要な権限を加えず、deploy主体へ必要最小限の読取権限を付ける必要があった。
実装
runtime IAM policyで、Terraform apply identityへ固定Broker Artifact Registry repositoryだけのReaderを付与した。project全体のregistry権限には広げていない。
service deployment定義ではrepository IAMが成立してからCloud Runを作成する依存順を明示した。runtime service accountにはimage読取権限を追加せず、仕様とinfrastructure検証も同じ境界へ合わせた。
図を描画しています…
確認したこと
確認結果
Terraform format、backend-free init、validate、GCP検証、secret検査、仕様監査が成功した。
権限対象が固定repositoryとapply identityに限定され、runtime identityへ追加されていないことを静的確認した。
Cloud Run作成とcanaryはcutoff時点では未確認だった。
完了とした根拠
deploy主体だけに固定repositoryの読取権限を与え、作成順と最小権限を静的に検証できた時点で完了とした。