Un microservizio GKE deve scaricare file da un bucket Cloud Storage. Si dispone di un account di servizio Google IAM con il ruolo Storage Object Viewer sul progetto. Seguendo le best practice di Google, in che modo l'applicazione dovrebbe accedere al bucket?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un Kubernetes ServiceAccount e associare l'account di servizio Google IAM a tale ServiceAccount tramite una policy IAM; annotare il Kubernetes ServiceAccount con il nome dell'account IAM e usarlo per i Pod..
Perché questa è la risposta
L'opzione corretta descrive Workload Identity, la best practice di Google per consentire alle applicazioni GKE di accedere in modo sicuro ai servizi Google Cloud. Workload Identity associa un Kubernetes ServiceAccount a un Google Service Account IAM, permettendo ai pod di autenticarsi come l'account IAM senza gestire chiavi. Le altre opzioni sono meno sicure o più complesse: Assegnare l'account di servizio IAM al pool di nodi del cluster concede a tutti i pod su quei nodi le stesse autorizzazioni, violando il principio del privilegio minimo. Crittografare e archiviare una chiave JSON, anche se più sicura della chiave in chiaro, introduce la gestione manuale delle chiavi e la loro rotazione, che Workload Identity elimina. Creare un Secret Kubernetes con una chiave dell'account di servizio IAM codificata in base64 è sconsigliato perché memorizza una chiave a lungo termine direttamente nel cluster, aumentando il rischio di esposizione e richiedendo la gestione manuale della rotazione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta