Mikrousługa GKE musi pobierać pliki z zasobnika Cloud Storage. Masz konto usługi Google IAM z uprawnieniami Storage Object Viewer dla projektu. Zgodnie z najlepszymi praktykami Google, w jaki sposób aplikacja powinna uzyskiwać dostęp do zasobnika?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz Kubernetes ServiceAccount i powiąż konto usługi Google IAM z tym ServiceAccount za pomocą polityki IAM; dodaj adnotację do Kubernetes ServiceAccount z nazwą konta IAM i użyj go dla Podów..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to stworzenie Kubernetes ServiceAccount i powiązanie go z kontem usługi Google IAM za pomocą polityki IAM, a następnie użycie tego ServiceAccount dla Podów. Jest to zgodne z najlepszymi praktykami Google dotyczącymi Workload Identity, które umożliwiają Podom w GKE podszywanie się pod konta usługi IAM. Zapewnia to szczegółową kontrolę dostępu na poziomie Podów, minimalizując zakres uprawnień i zwiększając bezpieczeństwo. Pozostałe opcje są mniej bezpieczne lub nieefektywne: Przypisanie konta usługi IAM do puli węzłów klastra i użycie Application Default Credentials daje wszystkim Podom na tych węzłach te same uprawnienia, co jest zbyt szerokie. Szyfrowanie klucza JSON i przechowywanie go na PV jest skomplikowane, mniej bezpieczne i niezgodne z ideą zarządzania tożsamością w chmurze. Tworzenie Kubernetes Secret z kluczem konta usługi IAM i dodawanie adnotacji do Kubernetes ServiceAccount jest mniej bezpieczne niż Workload Identity, ponieważ klucze są wrażliwymi danymi, które mogą zostać skradzione.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana