Auf GKE benötigt ein Microservice Lese-/Schreibzugriff auf eine Spanner-Datenbank. Wie sollte die Anwendung Spanner-Anmeldeinformationen erhalten, um bewährte Sicherheitspraktiken mit minimalen Codeänderungen zu befolgen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Verwenden Sie geeignete Google-Dienstkonten und aktivieren Sie Workload Identity für die Pods..
Warum dies die Antwort ist
Die Verwendung geeigneter Google-Dienstkonten und die Aktivierung von Workload Identity für die Pods ist die empfohlene Methode. Workload Identity bindet Kubernetes-Dienstkonten an Google Cloud-Dienstkonten, wodurch Pods die Identität des Google Cloud-Dienstkontos annehmen können, um auf Google Cloud-Ressourcen wie Spanner zuzugreifen. Dies ist eine sichere und verwaltete Methode, die keine hartcodierten Anmeldeinformationen in der Anwendung erfordert und minimale Codeänderungen mit sich bringt. Das Speichern von Anmeldeinformationen in Kubernetes Secrets ist weniger sicher, da Secrets standardmäßig nicht verschlüsselt sind und ein höheres Risiko der Offenlegung besteht. Routing-Regeln und VPC-native Cluster ermöglichen die Konnektivität, lösen aber nicht das Problem der Authentifizierung. Das Speichern von Anmeldeinformationen in Cloud KMS und das Abrufen für jede Verbindung ist zwar sicherer als Kubernetes Secrets, erfordert aber mehr Codeänderungen und ist komplexer als Workload Identity, das eine nahtlose Integration bietet.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich