Pour les charges de travail GKE qui ont besoin d'accéder à différentes API Google Cloud, quelles pratiques d'authentification suivent les bonnes pratiques recommandées par Google ? (Choisissez-en deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Activer Workload Identity dans le cluster via l'outil de ligne de commande gcloud., Utiliser gcloud pour lier le compte de service Kubernetes et le compte de service Google à l'aide de roles/iam.workloadIdentity..
Pourquoi c'est la réponse
Workload Identity est la méthode recommandée par Google pour que les applications GKE accèdent aux API Google Cloud. Elle lie un compte de service Kubernetes à un compte de service Google Cloud, permettant aux pods d'utiliser les autorisations du compte de service Google sans stocker de clés. L'activation de Workload Identity via gcloud est la première étape. Ensuite, lier les comptes de service Kubernetes et Google Cloud avec le rôle roles/iam.workloadIdentityUser est crucial pour que les pods puissent s'authentifier. Utiliser le compte de service attaché au nœud GKE est une pratique moins sécurisée car tous les pods sur ce nœud partageraient les mêmes autorisations, violant le principe du moindre privilège. Accéder ou stocker des clés de compte de service Google dans un gestionnaire de secrets, bien que mieux que de les intégrer directement dans le code, reste moins sécurisé que Workload Identity, qui élimine la nécessité de gérer des clés.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise