È necessario che i pod in GKE accedano ai servizi Google Cloud tra progetti in modo sicuro e seguendo le best practice. Cosa dovresti fare?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Utilizzare un account di servizio Google per il Pod tramite Workload Identity..
Perché questa è la risposta
Workload Identity è il metodo consigliato per consentire ai pod GKE di accedere in modo sicuro ai servizi Google Cloud. Associa un account di servizio Kubernetes a un account di servizio Google, consentendo ai pod di autenticarsi come l'account di servizio Google senza dover gestire le chiavi. Assegnare un account di servizio Google ai nodi GKE concede a tutti i pod su quel nodo le stesse autorizzazioni, il che viola il principio del privilegio minimo. Archiviare le credenziali come Kubernetes Secret è meno sicuro e più difficile da gestire rispetto a Workload Identity, poiché le credenziali devono essere ruotate manualmente. L'utilizzo di un account di servizio Google con RBAC di GKE non è il meccanismo corretto per l'autenticazione ai servizi Google Cloud; RBAC gestisce le autorizzazioni all'interno del cluster Kubernetes, non l'accesso ai servizi esterni di Google Cloud.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta