← 活動記録一覧

FACTUAL ACTIVITY RECORD · 実際の作業をもとにした活動記録

Cloud Run deploy主体へimage読取権限を限定付与する

固定Artifact Registryだけを読めるIAMとresource作成順を追加する

対象期間:

目的

Cloud Run serviceの初回作成で、Terraformのapply identityがcontainer imageを解決できず403になった。runtime identityへ不要な権限を加えず、deploy主体へ必要最小限の読取権限を付ける必要があった。

実装

runtime IAM policyで、Terraform apply identityへ固定Broker Artifact Registry repositoryだけのReaderを付与した。project全体のregistry権限には広げていない。

service deployment定義ではrepository IAMが成立してからCloud Runを作成する依存順を明示した。runtime service accountにはimage読取権限を追加せず、仕様とinfrastructure検証も同じ境界へ合わせた。

image deployに必要な読取権限を固定Artifact Registry repositoryへ限定した。

図を描画しています…

確認したこと

確認結果

Terraform format、backend-free init、validate、GCP検証、secret検査、仕様監査が成功した。

権限対象が固定repositoryとapply identityに限定され、runtime identityへ追加されていないことを静的確認した。

Cloud Run作成とcanaryはcutoff時点では未確認だった。

完了とした根拠

deploy主体だけに固定repositoryの読取権限を与え、作成順と最小権限を静的に検証できた時点で完了とした。