GoogleGoogle Professional Cloud Developer (PCD) Certification·KO·업데이트됨 3 Sep 2026
컨테이너가 GKE에서 실행 중이며 보안 정보(secret)가 필요합니다. 어떤 보안 접근 방식을 사용해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Secret Manager에 자격 증명(credential)을 저장합니다. Secret Manager에서 자격 증명을 읽을 Google 서비스 계정(GSA)을 생성합니다. 컨테이너를 실행할 Kubernetes 서비스 계정(KSA)을 생성합니다. Workload Identity를 사용하여 KSA가 GSA 역할을 하도록 구성합니다..
이것이 정답인 이유
정답은 Secret Manager, Workload Identity, 그리고 Kubernetes 서비스 계정(KSA)과 Google 서비스 계정(GSA)의 조합을 사용하는 것입니다. 이 방법은 보안 정보 관리의 모범 사례를 따르며, Secret Manager는 보안 정보를 중앙에서 안전하게 저장하고, Workload Identity는 GKE 워크로드가 Google Cloud 리소스에 안전하게 접근할 수 있도록 합니다. 컨테이너는 .json 파일 형태의 보안 정보를 직접 다루지 않으므로, 유출 위험이 줄어듭니다.
Kubernetes Secret을 환경 변수로 전달하는 것은 보안 정보가 컨테이너 이미지나 로그에 노출될 수 있어 권장되지 않습니다. 애플리케이션 계층 보안 정보 암호화(Application-layer Secret Encryption)는 저장된 Secret을 암호화하지만, Secret 자체를 안전하게 관리하는 솔루션은 아닙니다. Cloud KMS에 자격 증명을 저장하고 .json 파일을 컨테이너에 전달하는 것은 .json 파일이 유출될 위험이 있어 보안상 취약합니다.