Le immagini container sono archiviate in Container Registry in un progetto. Creerai un cluster GKE in un altro progetto e i nodi del cluster dovranno eseguire il pull di tali immagini. Cosa dovresti fare?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Nel progetto in cui sono archiviate le immagini, concedi il ruolo IAM Storage Object Viewer all'account di servizio utilizzato dai nodi Kubernetes..
Perché questa è la risposta
La risposta corretta è concedere il ruolo IAM Storage Object Viewer all'account di servizio dei nodi Kubernetes nel progetto dove sono archiviate le immagini. Questo ruolo fornisce l'autorizzazione necessaria per leggere le immagini da Container Registry (che utilizza Cloud Storage come backend) senza concedere privilegi eccessivi. L'opzione "Consenti accesso completo a tutte le API Cloud" è troppo permissiva e non segue il principio del minimo privilegio. Creare un account di servizio con chiave P12 e usarlo come imagePullSecrets è un approccio più complesso e meno sicuro rispetto all'utilizzo dei ruoli IAM nativi di Google Cloud. Configurare ACL su ogni immagine è impraticabile e non è il metodo standard per gestire le autorizzazioni in Container Registry.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta