Container-Images werden in der Container Registry in einem Projekt gespeichert. Sie erstellen einen GKE-Cluster in einem anderen Projekt und müssen die Cluster-Knoten diese Images pullen lassen. Was sollten Sie tun?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erteilen Sie im Projekt, in dem die Images gespeichert sind, die IAM-Rolle „Storage Object Viewer“ dem Dienstkonto, das von den Kubernetes-Knoten verwendet wird..
Warum dies die Antwort ist
Die korrekte Lösung besteht darin, dem Dienstkonto der GKE-Knoten die IAM-Rolle „Storage Object Viewer“ im Projekt der Container Registry zu erteilen. GKE-Knoten verwenden ein Dienstkonto, um auf Google Cloud APIs zuzugreifen. Container Registry speichert Images in Cloud Storage. Die Rolle „Storage Object Viewer“ ermöglicht das Lesen von Objekten in Cloud Storage, was für das Pullen von Container-Images notwendig ist. Die Option „Vollzugriff auf alle Cloud APIs zulassen“ ist zu weit gefasst und stellt ein Sicherheitsrisiko dar, da sie unnötige Berechtigungen gewährt. Ein P12-Schlüssel und imagePullSecrets sind für den Zugriff auf private Registries außerhalb von Google Cloud oder für benutzerdefinierte Authentifizierungsszenarien relevant, aber nicht für das Pullen von Images aus der Google Container Registry innerhalb von Google Cloud. Die Konfiguration von ACLs für jedes Image ist umständlich und nicht die empfohlene Methode für die Zugriffsverwaltung in Google Cloud; IAM-Rollen sind der bevorzugte Ansatz.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich