Su contenedor se ejecuta en GKE y necesita un secreto. ¿Qué enfoque seguro debería utilizar?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Almacene la credencial en Secret Manager. Cree una cuenta de servicio de Google (GSA) para leer la credencial de Secret Manager. Cree una cuenta de servicio de Kubernetes (KSA) para ejecutar el contenedor. Utilice Workload Identity para configurar su KSA para que actúe como una GSA..
Por qué esta es la respuesta
La opción correcta es la más segura y recomendada por Google Cloud para gestionar secretos en GKE. Almacenar la credencial en Secret Manager centraliza su gestión y auditoría. Usar una Cuenta de Servicio de Google (GSA) con permisos específicos para acceder a Secret Manager sigue el principio de privilegio mínimo. La Cuenta de Servicio de Kubernetes (KSA) ejecuta el contenedor, y Workload Identity permite que la KSA asuma la identidad de la GSA, otorgando acceso seguro a Secret Manager sin exponer credenciales directamente en el contenedor o en Kubernetes Secrets. Las otras opciones son menos seguras o no son las mejores prácticas: Pasar un Secret de Kubernetes como variable de entorno puede exponer el secreto si el contenedor es comprometido o si los logs se revisan. El cifrado de secretos de capa de aplicación con KMS protege los secretos en reposo dentro de etcd, pero no gestiona el acceso de la aplicación al secreto en sí. Almacenar la credencial en Cloud KMS y pasar un archivo .json de GSA al contenedor es inseguro, ya que el archivo .json contiene las credenciales de la GSA y puede ser robado o expuesto.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta