Il tuo container è in esecuzione in GKE e necessita di un segreto. Quale approccio sicuro dovresti usare?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Archivia la credenziale in Secret Manager. Crea un account di servizio Google (GSA) per leggere la credenziale da Secret Manager. Crea un account di servizio Kubernetes (KSA) per eseguire il container. Usa Workload Identity per configurare il tuo KSA in modo che agisca come un GSA..
Perché questa è la risposta
L'opzione corretta utilizza Secret Manager per l'archiviazione sicura dei segreti, un GSA per l'accesso a Secret Manager e Workload Identity per associare un KSA al GSA. Questo permette al container di accedere al segreto senza esporlo direttamente, seguendo il principio del privilegio minimo. Passare un Secret di Kubernetes come variabile d'ambiente non è sicuro perché i segreti in variabili d'ambiente possono essere facilmente esposti. Abilitare la crittografia a livello di applicazione con KMS è una pratica di sicurezza generale, ma non specifica il metodo per iniettare il segreto nel container in modo sicuro. Archiviare la credenziale in Cloud KMS e passare un file .json del GSA come volume espone il GSA e le sue credenziali direttamente al container, il che è meno sicuro di Workload Identity.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta