La tua applicazione ospitata su AKS necessita di un certificato TLS e di una password del database. I valori devono essere recuperati da Azure Key Vault all'avvio del pod tramite un volume montato, anziché essere archiviati in etcd. Per ambienti selezionati, desideri anche che questi valori siano disponibili come Kubernetes Secrets per l'utilizzo come variabili d'ambiente. Cosa dovresti configurare?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Abilitare il provider Azure Key Vault per Secrets Store CSI Driver sul cluster. Creare una SecretProviderClass che faccia riferimento agli oggetti di Key Vault e montare un volume csi nel pod; configurare secretObjects per sincronizzare gli elementi selezionati come Kubernetes Secrets..
Perché questa è la risposta
L'opzione corretta è la più efficace perché il Secrets Store CSI Driver con il provider Azure Key Vault consente di montare i segreti di Key Vault direttamente come volumi nel pod, soddisfacendo il requisito di recupero all'avvio tramite volume montato. La configurazione di secretObjects all'interno della SecretProviderClass permette di sincronizzare selettivamente questi segreti come Kubernetes Secrets, rendendoli disponibili come variabili d'ambiente per ambienti specifici, senza doverli archiviare in etcd. Le altre opzioni sono meno adatte: Archiviare in una Kubernetes ConfigMap non è sicuro per i segreti e non recupera da Key Vault. Creare Kubernetes Secrets e aggiornarli con un controller personalizzato è più complesso e meno integrato rispetto al CSI Driver. Includere i segreti nell'immagine del container è una pratica sconsigliata per la sicurezza e rende la gestione della rotazione dei segreti inefficiente.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta