Aplikacja GKE musi wykonywać autoryzowane żądania do usług zarządzanych Google Cloud. Utworzono już konto usługi z wymaganymi rolami IAM. Co należy zrobić dalej, aby uzyskać jednorazową, bezpieczną konfigurację, która unika długotrwałych kluczy i obsługuje automatyczną rotację kluczy?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Przypisz konto usługi Google Cloud do swojego poda GKE za pomocą Workload Identity..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to przypisanie konta usługi Google Cloud do poda GKE za pomocą Workload Identity. Workload Identity to zalecany sposób autoryzacji w GKE, który umożliwia podom GKE podszywanie się pod konta usługi Google Cloud. Eliminuje to potrzebę zarządzania kluczami konta usługi, ponieważ uwierzytelnianie odbywa się poprzez wymianę tokenów. Zapewnia to automatyczną rotację kluczy i zwiększa bezpieczeństwo, ponieważ klucze nie są przechowywane ani udostępniane. Eksportowanie konta usługi i udostępnianie go jako Kubernetes Secret jest mniej bezpieczne, ponieważ klucze są przechowywane w klastrze i wymagają ręcznej rotacji. Osadzanie kluczy w kodzie źródłowym jest bardzo niebezpieczne i nigdy nie powinno być praktykowane. Użycie HashiCorp Vault może zapewnić rotację kluczy, ale Workload Identity jest natywnym i bardziej zintegrowanym rozwiązaniem dla GKE, oferującym prostszą konfigurację dla tego scenariusza.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana