Które praktyki uwierzytelniania, dla obciążeń GKE, które potrzebują dostępu do różnych interfejsów API Google Cloud, są zgodne z zalecanymi przez Google najlepszymi praktykami? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz Workload Identity w klastrze za pomocą narzędzia wiersza poleceń gcloud., Użyj gcloud, aby powiązać konto usługi Kubernetes i konto usługi Google za pomocą roles/iam.workloadIdentity..
Dlaczego to jest odpowiedź
Włączenie Workload Identity w klastrze GKE za pomocą narzędzia gcloud jest pierwszym krokiem do bezpiecznego zarządzania tożsamościami. Workload Identity umożliwia aplikacjom działającym w GKE używanie kont usług Kubernetes do uwierzytelniania się w interfejsach API Google Cloud, co jest zgodne z zasadą najmniejszych uprawnień. Następnie, powiązanie konta usługi Kubernetes z kontem usługi Google za pomocą roli roles/iam.workloadIdentityUser jest kluczowe, ponieważ to ono faktycznie nadaje uprawnienia. Użycie konta usługi dołączonego do węzła GKE jest mniej bezpieczne, ponieważ wszystkie obciążenia na danym węźle dzielą te same uprawnienia. Uzyskiwanie dostępu do kluczy konta usługi Google z usługi zarządzania kluczami tajnymi lub przechowywanie ich tam, choć może wydawać się bezpieczne, nadal wiąże się z zarządzaniem kluczami, co jest mniej bezpieczne niż Workload Identity, które eliminuje potrzebę ich przechowywania.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana