一个自动化系统目前使用存储在保管库中的长期 JSON 服务账号密钥来访问网络操作的 API。推荐的、可消除对这些密钥依赖的安全替代方案是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 用 Workload Identity 或工作负载身份联合取代长期密钥,以便工作负载获取短期凭证.
为什么这是答案
使用 Workload Identity 或工作负载身份联合是推荐的替代方案,因为它允许工作负载获取短期凭证,从而消除了对长期 JSON 服务账号密钥的依赖。长期密钥存在被盗用和滥用的风险,而短期凭证的有效期有限,即使被泄露,其影响也微乎其微。Workload Identity 允许 Kubernetes 服务账号模拟 IAM 服务账号,而工作负载身份联合则允许外部身份提供商(如 Azure AD、Okta)中的身份访问 Google Cloud 资源,两者都无需管理和分发长期密钥。 每月手动轮换密钥虽然提高了安全性,但仍依赖于长期密钥,且操作繁琐,容易出错。为服务账号启用 OS Login 与 API 访问无关。将密钥存储在 Secret Manager 中并禁用访问日志记录,虽然集中了密钥管理,但仍未能解决长期密钥固有的安全风险,且禁用日志记录会降低审计能力。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡