容器镜像存储在一个项目中的Container Registry中。您将在另一个项目中创建一个GKE集群,并且需要集群节点拉取这些镜像。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在存储镜像的项目中,授予Kubernetes节点使用的服务账号Storage Object Viewer IAM角色。.
为什么这是答案
GKE节点默认使用Compute Engine默认服务账号或您指定的自定义服务账号。要让GKE节点从另一个项目的Container Registry(由Cloud Storage支持)拉取镜像,您需要授予该服务账号在存储镜像的项目中读取Cloud Storage对象的权限。Storage Object Viewer (roles/storage.objectViewer) 角色提供了此能力。 选择“允许完全访问所有Cloud API”范围过于宽泛,授予了不必要的权限,不符合最小权限原则。使用P12密钥和imagePullSecrets是管理服务账号凭据的一种方式,但对于GKE节点访问Container Registry,直接授予节点服务账号IAM角色更为简单和推荐。配置Cloud Storage的ACL是旧版方法,IAM是管理Google Cloud资源访问的首选方式,且ACL通常用于更细粒度的对象级别控制,而非项目级别的服务访问。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡