Seu contêiner é executado no GKE e precisa de um segredo. Qual abordagem segura você deve usar?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Armazene a credencial no Secret Manager. Crie uma conta de serviço do Google (GSA) para ler a credencial do Secret Manager. Crie uma conta de serviço do Kubernetes (KSA) para executar o contêiner. Use o Workload Identity para configurar sua KSA para atuar como uma GSA..
Por que esta é a resposta
A opção correta utiliza o Secret Manager, que é um serviço gerenciado do Google Cloud para armazenar segredos de forma segura. A combinação de uma Conta de Serviço do Google (GSA) com permissões para acessar o Secret Manager e o Workload Identity no GKE permite que o contêiner (executado por uma Conta de Serviço do Kubernetes - KSA) assuma a identidade da GSA, acessando o segredo de forma segura e sem expor credenciais diretamente no contêiner ou no código. As outras opções são menos seguras ou menos eficientes: Passar o Secret do Kubernetes como variável de ambiente pode expor o segredo a outros processos no mesmo nó ou em logs. A Application-layer Secret Encryption no GKE protege os segredos em repouso dentro do cluster, mas não gerencia o acesso a eles de forma granular para aplicações. Armazenar a credencial no Cloud KMS é possível, mas o Cloud KMS é mais adequado para chaves criptográficas. Além disso, passar um arquivo .json com credenciais de GSA diretamente para o contêiner é uma prática de segurança menos recomendada, pois o arquivo pode ser comprometido.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão