Les images de conteneurs sont stockées dans Container Registry dans un projet. Vous allez créer un cluster GKE dans un autre projet et les nœuds du cluster doivent extraire ces images. Que devez-vous faire ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Dans le projet où les images sont stockées, accordez le rôle IAM « Storage Object Viewer » au compte de service utilisé par les nœuds Kubernetes..
Pourquoi c'est la réponse
Pour que les nœuds GKE puissent extraire des images de Container Registry (qui utilise Cloud Storage en arrière-plan) dans un autre projet, le compte de service des nœuds GKE doit avoir les permissions nécessaires dans le projet où les images sont stockées. Le rôle IAM « Storage Object Viewer » accorde un accès en lecture seule aux objets Cloud Storage, ce qui est suffisant pour extraire des images. L'option « Allow full access to all Cloud APIs » est trop permissive et n'est pas une bonne pratique de sécurité. Créer une clé P12 et l'utiliser comme imagePullSecrets est une méthode plus complexe et moins sécurisée que l'utilisation des rôles IAM. Configurer les ACL sur chaque image est fastidieux et ne gère pas les permissions au niveau du dépôt, ce qui est moins efficace que les rôles IAM.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise