GoogleGoogle Professional Cloud Developer (PCD) Certification
·CN
·更新于 3 Sep 2026
您的容器在 GKE 中运行,需要一个 Secret。您应该使用哪种安全方法?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将凭据存储在 Secret Manager 中。创建一个 Google 服务帐号 (GSA) 以从 Secret Manager 读取凭据。创建一个 Kubernetes 服务帐号 (KSA) 来运行容器。使用 Workload Identity 配置您的 KSA 以充当 GSA。.
为什么这是答案
最佳实践是将凭据存储在 Secret Manager 中,因为它提供了集中式、版本化和审计的 Secret 管理。然后,通过 Workload Identity 机制,将 Kubernetes 服务帐号 (KSA) 绑定到 Google 服务帐号 (GSA)。这样,运行容器的 KSA 就能模拟 GSA 的权限,安全地从 Secret Manager 访问凭据,而无需在容器中存储任何凭据文件或环境变量。
将 Secret 作为环境变量传递给容器不安全,因为环境变量容易被查看或泄露。应用层 Secret 加密虽然增加了安全性,但仍需要 Kubernetes Secret 来存储加密后的数据,且管理复杂。将 GSA 导出为 .json 文件并作为卷传递给容器不安全,因为 .json 文件包含敏感凭据,存在泄露风险。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡