GoogleGoogle Professional Cloud Developer (PCD) Certification
·CN
·更新于 3 Sep 2026
GKE 微服务需要从 Cloud Storage 存储桶下载文件。您有一个具有项目 Storage Object Viewer 权限的 Google IAM 服务账号。遵循 Google 最佳实践,应用程序应如何访问存储桶?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 Kubernetes ServiceAccount,并通过 IAM 策略将 Google IAM 服务账号绑定到该 ServiceAccount;使用 IAM 账号名称注解 Kubernetes ServiceAccount,并将其用于 Pod。.
为什么这是答案
正确答案是使用 Kubernetes ServiceAccount 和 Workload Identity。Workload Identity 是 Google Cloud 推荐的 GKE 应用程序访问 Google Cloud 服务的方式。它允许您将 Kubernetes ServiceAccount 链接到 Google IAM 服务账号。通过这种方式,Pod 可以使用与其关联的 Kubernetes ServiceAccount 的凭据自动获取其链接的 Google IAM 服务账号的权限,而无需管理或分发服务账号密钥。
将 IAM 服务账号分配给集群节点池会使节点池上的所有 Pod 都拥有该服务账号的权限,这违反了最小权限原则。加密 JSON 密钥并存储在 PV 上,或使用 base64 编码的密钥创建 Kubernetes Secret 都是不安全的做法,因为它们涉及手动管理和分发敏感密钥,增加了泄露的风险。这些方法也不符合 Google Cloud 的最佳实践。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡