Sur GKE, un microservice a besoin d'un accès en lecture/écriture à une base de données Spanner. Pour suivre les meilleures pratiques de sécurité avec un minimum de modifications de code, comment l'application doit-elle obtenir les identifiants Spanner ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Utiliser les comptes de service Google appropriés et activer Workload Identity pour les pods..
Pourquoi c'est la réponse
L'utilisation de Workload Identity permet aux pods GKE d'agir en tant que comptes de service Google Cloud, leur donnant accès aux ressources GCP (comme Spanner) sans avoir à gérer manuellement les clés d'authentification. C'est la méthode la plus sécurisée et la plus recommandée pour l'authentification des applications GKE sur GCP, car elle s'intègre nativement à IAM et minimise les modifications de code. Stocker les identifiants dans les Secrets Kubernetes est moins sécurisé car ils ne sont pas chiffrés par défaut au repos et peuvent être exposés. Configurer des règles de routage ne résout pas le problème d'authentification mais de connectivité réseau. Stocker les identifiants dans Cloud KMS nécessiterait une logique d'application supplémentaire pour les récupérer et les déchiffrer, ce qui est plus complexe et moins idiomatique que Workload Identity pour cette situation.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise