Su GKE, un microservizio necessita di accesso in lettura/scrittura a un database Spanner. Per seguire le best practice di sicurezza con modifiche minime al codice, in che modo l'applicazione dovrebbe ottenere le credenziali Spanner?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Utilizzare gli account di servizio Google appropriati e abilitare Workload Identity per i pod..
Perché questa è la risposta
L'utilizzo di account di servizio Google appropriati con Workload Identity è la best practice per la gestione delle credenziali su GKE. Workload Identity associa un account di servizio Kubernetes a un account di servizio Google, consentendo ai pod di autenticarsi automaticamente con le API Google Cloud senza gestire chiavi o credenziali. Questo riduce la superficie di attacco e semplifica la gestione delle credenziali. Archiviare le credenziali nei Secret di Kubernetes è meno sicuro perché i Secret sono codificati in base64, non crittografati, e non gestiscono la rotazione delle credenziali. Le regole di routing e i cluster VPC-native gestiscono la connettività di rete, non l'autenticazione. Archiviare le credenziali in Cloud KMS e recuperarle per ogni connessione aggiunge complessità e latenza, ed è meno efficiente di Workload Identity per l'autenticazione alle API Google Cloud.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta