En GKE, un microservicio necesita acceso de lectura/escritura a una base de datos Spanner. Para seguir las mejores prácticas de seguridad con cambios mínimos en el código, ¿cómo debería la aplicación obtener las credenciales de Spanner?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Usar las cuentas de servicio de Google apropiadas y habilitar Workload Identity para los pods..
Por qué esta es la respuesta
La opción correcta es usar cuentas de servicio de Google apropiadas y habilitar Workload Identity para los pods. Workload Identity permite que los pods de GKE actúen como cuentas de servicio de IAM, eliminando la necesidad de almacenar credenciales directamente en la aplicación o en Secrets. Esto proporciona una forma segura y gestionada de acceder a los servicios de Google Cloud, como Spanner, siguiendo el principio de privilegio mínimo y reduciendo la superficie de ataque. Almacenar credenciales en Kubernetes Secrets y exponerlas como variables de entorno es menos seguro, ya que los Secrets no están cifrados en reposo por defecto y las variables de entorno pueden ser accedidas por otros procesos en el mismo pod. Configurar reglas de enrutamiento y usar un clúster nativo de VPC solo aborda la conectividad de red, no la autenticación o autorización. Almacenar credenciales en Cloud KMS y recuperarlas para cada conexión es un enfoque más complejo y menos idiomático en GKE que Workload Identity, que simplifica la gestión de credenciales para los pods.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta