Obrazy kontenerów są przechowywane w Container Registry w jednym projekcie. Utworzysz klaster GKE w innym projekcie i potrzebujesz, aby węzły klastra pobierały te obrazy. Co należy zrobić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: W projekcie, w którym przechowywane są obrazy, przyznaj rolę IAM Storage Object Viewer do konta usługi używanego przez węzły Kubernetes..
Dlaczego to jest odpowiedź
Aby węzły GKE mogły pobierać obrazy z Container Registry (które wykorzystuje Cloud Storage do przechowywania obrazów), konto usługi używane przez węzły musi mieć odpowiednie uprawnienia. Rola IAM Storage Object Viewer (roles/storage.objectViewer) w projekcie, gdzie przechowywane są obrazy, zapewnia dostęp tylko do odczytu obiektów w Cloud Storage, co jest wystarczające do pobierania obrazów, a jednocześnie minimalizuje uprawnienia zgodnie z zasadą najmniejszych przywilejów. Opcja "Allow full access to all Cloud APIs" nadaje zbyt szerokie uprawnienia, co jest niezgodne z zasadami bezpieczeństwa. Tworzenie klucza P12 i używanie imagePullSecrets jest skomplikowane i niepotrzebne, gdy można wykorzystać natywną integrację IAM. Konfigurowanie list ACL dla każdego obrazu jest nieefektywne i trudne do zarządzania, a także nie jest zalecanym sposobem zarządzania dostępem w Google Cloud.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana