FACTUAL ACTIVITY RECORD · 実際の作業をもとにした活動記録
Cloud Run deployの最小image権限を採用する
apply identity、固定repository、作成依存の境界をTerraformへ定着させる
対象期間: —
目的
初回deployの403を解消する変更を、Terraform module、仕様、監査が同じ最小権限を示す採用状態として確定する必要があった。
実装
Terraform apply identityへ固定Artifact Registry repositoryだけのReaderを付与し、そのIAM成立後にCloud Runを作成する依存を採用した。runtime identityには同権限を与えていない。
Terraform source、GCP文書、統合仕様、静的検証を同じ権限境界へ揃えた。
図を描画しています…
確認したこと
確認結果
Terraform format、backend-free init、validate、GCP構成検証、secret検査、仕様監査が成功した。
7ファイルの採用状態で、権限付与先、対象範囲、作成順が一致した。
この状態からのBroker build、plan、Cloud Run作成はcutoff後のため含めていない。
完了とした根拠
固定repositoryへの最小読取権限と作成依存が、source・文書・監査へ一貫して採用された範囲を完了とした。