Je container draait in GKE en heeft een secret nodig. Welke veilige aanpak moet je gebruiken?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Sla de credential op in Secret Manager. Maak een Google service account (GSA) aan om de credential uit Secret Manager te lezen. Maak een Kubernetes service account (KSA) aan om de container uit te voeren. Gebruik Workload Identity om je KSA te configureren om als een GSA te fungeren..
Waarom dit het antwoord is
De correcte aanpak is om Secret Manager te gebruiken in combinatie met Workload Identity. Secret Manager is de aanbevolen, volledig beheerde dienst van Google Cloud voor het opslaan van gevoelige gegevens. Workload Identity koppelt een Kubernetes Service Account (KSA) aan een Google Service Account (GSA), waardoor de container veilig toegang krijgt tot Google Cloud-resources (zoals Secret Manager) zonder dat credentials direct in de container of als omgevingsvariabelen hoeven te worden opgeslagen. Dit is de meest veilige en idiomatische methode in GKE. Het doorgeven van een Kubernetes Secret als omgevingsvariabele is minder veilig omdat omgevingsvariabelen gemakkelijk kunnen worden gelezen binnen de container en in logs kunnen verschijnen. Application-layer Secret Encryption beveiligt Secrets op rest, maar regelt niet de toegang tot Secrets door de container. Het opslaan van credentials in Cloud KMS en deze via een JSON-bestand aan de container doorgeven is onveilig, omdat het JSON-bestand een statische credential bevat die gestolen kan worden.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig