Я не знаю достаточно о GCP, но в AWS довольно типично предоставлять достаточно широкие права на чтение непривилегированным пользователям / ролям для многих пользователей, учитывая управляемую AWS политику ReadOnly
, которая позволяет читать все, включая получение объектов из каждого сегмента..
Шифрование файла состояния с помощью специального ключа KMS, который непривилегированные пользователи не получают расшифрованный доступ, обеспечивает дополнительный способ управления доступом к файлам состояния и потенциально конфиденциальной информации в них.
Даже если это не так в GCP, он по-прежнему обеспечивает еще один уровень безопасности на случай, если что-то изменится, и кому-то непривилегированному случайно предоставлены широкие разрешения на чтение в вашем файле состояния.
Как дополнительная особенность AWSкорзины по умолчанию не зашифрованы в состоянии покоя (не проблема с Google Cloud Storage, поскольку по умолчанию зашифрованы в состоянии покоя ), поэтому при неправильной утилизации диска технически было бы возможно прочитать данные с негов том числе любой станциисекреты файлов.