Container-images worden opgeslagen in Container Registry in één project. U maakt een GKE-cluster in een ander project en de clusternodes moeten die images ophalen. Wat moet u doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Verleen in het project waar de images zijn opgeslagen de IAM-rol Storage Object Viewer aan het serviceaccount dat door de Kubernetes-nodes wordt gebruikt..
Waarom dit het antwoord is
De correcte aanpak is om het serviceaccount dat door de GKE-nodes wordt gebruikt (meestal het standaard Compute Engine-serviceaccount van het project waar het cluster zich bevindt) de IAM-rol 'Storage Object Viewer' te geven in het project waar de container-images zijn opgeslagen. Deze rol geeft alleen-lezen toegang tot objecten in Cloud Storage, wat nodig is om images uit Container Registry (dat Cloud Storage gebruikt) op te halen. De optie 'Allow full access to all Cloud APIs' is te breed en een beveiligingsrisico; het verleent meer rechten dan nodig. Het aanmaken van een P12-sleutel en het gebruik van imagePullSecrets is complexer en minder veilig dan IAM-rollen, en P12-sleutels worden afgeraden. Het configureren van ACL's per image is omslachtig, niet schaalbaar en minder flexibel dan IAM-rollen, die de voorkeursmethier zijn voor toegangsbeheer in GCP.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig