Votre conteneur s'exécute dans GKE et a besoin d'un secret. Quelle approche sécurisée devriez-vous utiliser ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Stockez les informations d'identification dans Secret Manager. Créez un compte de service Google (GSA) pour lire les informations d'identification depuis Secret Manager. Créez un compte de service Kubernetes (KSA) pour exécuter le conteneur. Utilisez Workload Identity pour configurer votre KSA afin qu'il agisse en tant que GSA..
Pourquoi c'est la réponse
La bonne approche consiste à utiliser Secret Manager pour stocker les secrets de manière centralisée et sécurisée. Workload Identity est la méthode recommandée dans GKE pour permettre aux charges de travail Kubernetes (via un KSA) d'accéder aux ressources Google Cloud (via un GSA) sans avoir à gérer des clés de service. Cette configuration garantit que le conteneur peut récupérer le secret de Secret Manager avec les autorisations minimales nécessaires. Les autres options sont moins sécurisées ou moins efficaces : Transmettre un Secret Kubernetes en tant que variable d'environnement peut exposer le secret à d'autres processus sur le même nœud ou dans les journaux. Le chiffrement des secrets au niveau de l'application avec KMS protège le secret au repos, mais ne gère pas la distribution sécurisée au conteneur. Exporter un GSA sous forme de fichier .json et le monter en tant que volume est une pratique déconseillée car cela revient à distribuer une clé de service, ce qui est moins sécurisé et plus difficile à gérer que Workload Identity.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise