Un système d'automatisation utilise actuellement des clés de compte de service JSON de longue durée stockées dans un coffre-fort pour l'accès API aux opérations de réseau. Quelle est l'alternative sécurisée recommandée pour éliminer la dépendance à ces clés ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Remplacer les clés de longue durée par Workload Identity ou la fédération d'identité de charge de travail afin que les charges de travail obtiennent des identifiants de courte durée.
Pourquoi c'est la réponse
L'option correcte est de remplacer les clés de longue durée par Workload Identity ou la fédération d'identité de charge de travail. Ces mécanismes permettent aux charges de travail d'obtenir des identifiants de courte durée directement auprès de Google Cloud, éliminant ainsi le besoin de stocker des clés de compte de service JSON statiques et de longue durée. Cela réduit considérablement la surface d'attaque et le risque de compromission des identifiants. Exiger une rotation manuelle mensuelle des clés JSON est une mesure palliative qui ne supprime pas le risque inhérent au stockage de clés de longue durée. Activer OS Login pour le compte de service n'est pas pertinent pour la gestion des clés d'API et ne résout pas le problème de sécurité. Stocker les clés JSON dans Secret Manager est une amélioration par rapport à un coffre-fort générique, mais désactiver la journalisation de l'accès au coffre-fort est une mauvaise pratique de sécurité qui entrave la traçabilité et la détection d'incidents.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise