Een GKE microservice moet bestanden downloaden van een Cloud Storage bucket. Je hebt een Google IAM serviceaccount met Storage Object Viewer op het project. Hoe moet de applicatie, volgens de best practices van Google, toegang krijgen tot de bucket?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een Kubernetes ServiceAccount en bind het Google IAM serviceaccount aan dat ServiceAccount via een IAM policy; annoteer het Kubernetes ServiceAccount met de IAM accountnaam en gebruik het voor de Pods..
Waarom dit het antwoord is
De correcte optie beschrijft Workload Identity, de aanbevolen methode voor GKE-pods om veilig toegang te krijgen tot Google Cloud-services. Hierbij wordt een Kubernetes ServiceAccount gekoppeld aan een Google IAM Service Account. Pods die dit Kubernetes ServiceAccount gebruiken, krijgen automatisch de machtigingen van het gekoppelde IAM Service Account via Application Default Credentials, zonder dat sleutelbestanden nodig zijn. De andere opties zijn minder veilig of complexer. Het toewijzen van een IAM serviceaccount aan de node pool geeft alle pods op die nodes dezelfde machtigingen, wat het principe van least privilege schendt. Het gebruik van versleutelde JSON-sleutels of Kubernetes Secrets voor sleutels introduceert het beheer van gevoelige data en is minder veilig dan Workload Identity.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig