Welke authenticatiepraktijken volgen de door Google aanbevolen best practices voor GKE-workloads die toegang nodig hebben tot verschillende Google Cloud API's? (Kies er twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel Workload Identity in het cluster in via de gcloud command-line tool., Gebruik gcloud om het Kubernetes serviceaccount en het Google serviceaccount te binden met behulp van roles/iam.workloadIdentity..
Waarom dit het antwoord is
Workload Identity is de aanbevolen methode voor GKE-workloads om veilig toegang te krijgen tot Google Cloud API's. Het stelt Kubernetes-serviceaccounts in staat om te fungeren als Google-serviceaccounts. De eerste stap is het inschakelen van Workload Identity op het GKE-cluster, wat met de gcloud command-line tool kan. Vervolgens moet je een Kubernetes-serviceaccount koppelen aan een Google-serviceaccount. Dit doe je door de gcloud tool te gebruiken om een IAM-beleidsbinding te maken met de rol roles/iam.workloadIdentityUser, waardoor het Kubernetes-serviceaccount de identiteit van het Google-serviceaccount kan aannemen. Het gebruik van het serviceaccount dat aan de GKE-node is gekoppeld, is minder gedetailleerd en geeft alle pods op die node dezelfde rechten, wat een beveiligingsrisico vormt. Het opslaan of openen van Google-serviceaccountsleutels vanuit een secret management service wordt afgeraden omdat dit extra beheer met zich meebrengt en het risico op sleutellekken vergroot. Workload Identity elimineert de noodzaak om sleutels te beheren.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig