← 活動記録一覧

FACTUAL ACTIVITY RECORD · 実際の作業をもとにした活動記録

Cloud Run deployの最小image権限を採用する

apply identity、固定repository、作成依存の境界をTerraformへ定着させる

対象期間:

目的

初回deployの403を解消する変更を、Terraform module、仕様、監査が同じ最小権限を示す採用状態として確定する必要があった。

実装

Terraform apply identityへ固定Artifact Registry repositoryだけのReaderを付与し、そのIAM成立後にCloud Runを作成する依存を採用した。runtime identityには同権限を与えていない。

Terraform source、GCP文書、統合仕様、静的検証を同じ権限境界へ揃えた。

merge cutoffでrepository IAM、template、runtime IAM、APIからCloud Runへの依存順を固定した。

図を描画しています…

確認したこと

確認結果

Terraform format、backend-free init、validate、GCP構成検証、secret検査、仕様監査が成功した。

7ファイルの採用状態で、権限付与先、対象範囲、作成順が一致した。

この状態からのBroker build、plan、Cloud Run作成はcutoff後のため含めていない。

完了とした根拠

固定repositoryへの最小読取権限と作成依存が、source・文書・監査へ一貫して採用された範囲を完了とした。