Un microservice GKE doit télécharger des fichiers depuis un bucket Cloud Storage. Vous disposez d'un compte de service Google IAM avec le rôle Storage Object Viewer sur le projet. Conformément aux bonnes pratiques de Google, comment l'application doit-elle accéder au bucket ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un ServiceAccount Kubernetes et lier le compte de service Google IAM à ce ServiceAccount via une politique IAM ; annoter le ServiceAccount Kubernetes avec le nom du compte IAM et l'utiliser pour les Pods..
Pourquoi c'est la réponse
La bonne pratique pour GKE est d'utiliser Workload Identity. Cette approche lie un compte de service Kubernetes à un compte de service Google IAM. Les pods configurés pour utiliser ce compte de service Kubernetes héritent automatiquement des autorisations du compte de service Google IAM associé, ce qui permet à l'application d'accéder aux ressources Cloud Storage sans gérer de clés de compte de service. Attribuer le compte de service IAM au pool de nœuds est moins granulaire et donne à tous les pods du pool de nœuds les mêmes autorisations, ce qui est un risque de sécurité. Chiffrer une clé JSON et la stocker sur un PV est une gestion manuelle de clés, moins sécurisée et plus complexe que Workload Identity. Créer un Secret Kubernetes avec une clé encodée en base64 est également une gestion manuelle de clés et n'est pas la méthode préférée pour GKE car elle expose la clé et ne bénéficie pas de la rotation automatique des identifiants.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise