GoogleGoogle Professional Cloud Developer (PCD) Certification·KO·업데이트됨 3 Sep 2026
GKE 마이크로서비스가 Cloud Storage 버킷에서 파일을 다운로드해야 합니다. 프로젝트에 Storage Object Viewer 권한이 있는 Google IAM 서비스 계정이 있습니다. Google 모범 사례에 따라 애플리케이션이 버킷에 액세스하려면 어떻게 해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Kubernetes ServiceAccount를 생성하고, IAM 정책을 통해 Google IAM 서비스 계정을 해당 ServiceAccount에 바인딩합니다. Kubernetes ServiceAccount에 IAM 계정 이름을 주석으로 추가하고 Pod에 사용합니다..
이것이 정답인 이유
정답은 GKE 워크로드 아이덴티티(Workload Identity)를 사용하는 모범 사례를 설명합니다. 워크로드 아이덴티티는 Kubernetes 서비스 계정을 Google 서비스 계정에 연결하여 GKE Pod가 Google Cloud 리소스에 안전하게 액세스할 수 있도록 합니다. 이 방법은 Pod에 직접 Google 서비스 계정 키를 주입하는 것보다 훨씬 안전합니다.
오답 설명:
IAM 서비스 계정을 클러스터 노드 풀에 할당하는 것은 노드 풀의 모든 Pod에 해당 서비스 계정의 권한을 부여하므로 최소 권한 원칙에 위배됩니다.
JSON 키를 암호화하고 PV에 저장하는 것은 키 관리의 복잡성을 증가시키고 여전히 키 유출 위험을 안고 있습니다.
base64로 인코딩된 IAM 서비스 계정 키로 Kubernetes Secret을 생성하는 것은 키를 직접 Pod에 노출하는 것이므로 보안상 취약합니다.