您需要 GKE 中的 Pod 能够安全地跨项目访问 Google Cloud 服务,并遵循最佳实践。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 通过 Workload Identity 为 Pod 使用 Google 服务账号。.
为什么这是答案
正确答案是“通过 Workload Identity 为 Pod 使用 Google 服务账号”。Workload Identity 是在 GKE 中为 Pod 安全地授予 Google Cloud 服务访问权限的最佳实践。它将 Kubernetes 服务账号映射到 Google 服务账号,允许 Pod 像 Google 服务账号一样进行身份验证和授权,从而实现细粒度的权限控制,并避免在 Pod 中存储敏感凭据。 将 Google 服务账号分配给 GKE 节点不是最佳实践,因为它会授予节点上所有 Pod 相同的权限,可能导致权限过度。将 Google 服务账号凭据存储为 Kubernetes Secret 是一种不安全的做法,因为 Secret 存储在 etcd 中,可能被未经授权的用户访问。将 Google 服务账号与 GKE 基于角色的访问控制 (RBAC) 结合使用是错误的,因为 RBAC 用于管理 Kubernetes 资源访问权限,而不是 Google Cloud 服务访问权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡