Um microsserviço GKE precisa fazer download de arquivos de um bucket do Cloud Storage. Você tem uma conta de serviço do Google IAM com a função Storage Object Viewer no projeto. Seguindo as melhores práticas do Google, como o aplicativo deve acessar o bucket?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um ServiceAccount do Kubernetes e vincule a conta de serviço do Google IAM a esse ServiceAccount por meio de uma política do IAM; anote o ServiceAccount do Kubernetes com o nome da conta do IAM e use-o para os Pods..
Por que esta é a resposta
A melhor prática do Google para conceder permissões a cargas de trabalho GKE é usar o Workload Identity. Isso envolve criar um Kubernetes ServiceAccount e vinculá-lo a uma conta de serviço do Google IAM. Os pods são configurados para usar o Kubernetes ServiceAccount, que então assume a identidade da conta de serviço do IAM, permitindo que o aplicativo acesse os recursos do Cloud Storage com as permissões apropriadas. Atribuir a conta de serviço do IAM ao pool de nós concede permissões a todos os pods no pool de nós, o que é um privilégio excessivo. Usar chaves JSON diretamente é menos seguro e mais difícil de gerenciar. Criar um Secret do Kubernetes com uma chave codificada em base64 também é menos seguro e não segue o princípio do menor privilégio, pois a chave pode ser acessada por qualquer pod com permissão para ler o Secret.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão