Un microservicio de GKE necesita descargar archivos de un bucket de Cloud Storage. Usted tiene una cuenta de servicio de Google IAM con el rol Storage Object Viewer en el proyecto. Siguiendo las mejores prácticas de Google, ¿cómo debería la aplicación acceder al bucket?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear un Kubernetes ServiceAccount y vincular la cuenta de servicio de Google IAM a ese ServiceAccount a través de una política de IAM; anotar el Kubernetes ServiceAccount con el nombre de la cuenta de IAM y usarlo para los Pods..
Por qué esta es la respuesta
La opción correcta describe Workload Identity, la práctica recomendada de Google para que las aplicaciones en GKE accedan a los servicios de Google Cloud. Workload Identity permite vincular un Kubernetes ServiceAccount a una Google Service Account. Los Pods que usan este Kubernetes ServiceAccount asumen automáticamente la identidad de la Google Service Account vinculada, obteniendo sus permisos (en este caso, Storage Object Viewer) sin necesidad de gestionar claves. Las otras opciones son incorrectas: Asignar la cuenta de servicio al grupo de nodos otorga los mismos permisos a todos los Pods en esos nodos, lo cual viola el principio de privilegio mínimo. Almacenar una clave JSON en un PV y cifrarla es una solución compleja y menos segura que Workload Identity, ya que implica la gestión manual de claves. Crear un Secret de Kubernetes con una clave codificada en base64 también es menos seguro y más propenso a errores que Workload Identity, ya que las claves de cuenta de servicio deben rotarse y gestionarse manualmente.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta