IAM & Segurança

Qual é a forma recomendada de dar acesso a um pipeline Dataflow para ler de um bucket Cloud Storage específico sem conceder acesso a outros buckets?