Ontwikkelaars gebruiken veel serviceaccount-sleutels. Vereiste: alle serviceaccounts die sleutels nodig hebben, worden aangemaakt in project pj-sa, en sleutels moeten 1 dag geldig zijn. Minimaliseer kosten en volg de aanbevelingen van Google. Wat moet u doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Dwing een organisatiebeleidsbeperking af die de maximale levensduur van serviceaccount-sleutels instelt op 24 uur. Dwing een organisatiebeleidsbeperking af die het aanmaken van serviceaccount-sleutels weigert, behalve in project pj-sa..
Waarom dit het antwoord is
Deze optie is correct omdat organisatiebeleidsbeperkingen de aanbevolen methode zijn om beveiligingscontroles op organisatieniveau af te dwingen in Google Cloud. De beperking constraints/iam.restrictServiceAccountKeyCreation kan worden gebruikt om het aanmaken van serviceaccount-sleutels te weigeren, met een uitzondering voor project pj-sa. De beperking constraints/iam.serviceAccountKeyMaxLifetime kan worden ingesteld op 24 uur om de levensduur van alle serviceaccount-sleutels te beperken, wat voldoet aan de vereiste van 1 dag. Dit minimaliseert de kosten omdat er geen aangepaste code of infrastructuur nodig is voor rotatie. De andere opties zijn minder optimaal. Het implementeren van Cloud Run-taken of Kubernetes CronJobs voor sleutelrotatie introduceert operationele overhead en kosten, en is niet de voorkeursmethode voor het afdwingen van beleid. Het uitschakelen van het koppelen van serviceaccounts is niet relevant voor het beheren van sleutels en hun levensduur.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig