System automatyzacji używa obecnie długotrwałych kluczy konta usługi JSON przechowywanych w skarbcach w celu uzyskania dostępu do API dla operacji sieciowych. Jaka jest zalecana bezpieczna alternatywa, aby wyeliminować zależność od tych kluczy?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zastąp długotrwałe klucze Workload Identity lub workload identity federation, aby obciążenia uzyskiwały krótkotrwałe poświadczenia.
Dlaczego to jest odpowiedź
Zastąpienie długotrwałych kluczy Workload Identity lub Workload Identity Federation to zalecana bezpieczna alternatywa, ponieważ eliminuje potrzebę przechowywania statycznych kluczy. Workload Identity pozwala obciążeniom działającym w Google Cloud (np. w GKE lub Compute Engine) na automatyczne uzyskiwanie krótkotrwałych poświadczeń, które są regularnie odświeżane. Workload Identity Federation rozszerza tę możliwość na obciążenia spoza Google Cloud. Dzięki temu nie ma kluczy do kradzieży ani rotacji, co znacząco zwiększa bezpieczeństwo. Wymaganie comiesięcznej rotacji kluczy JSON jest procesem ręcznym i nadal wiąże się z ryzykiem wycieku klucza między rotacjami. Włączenie OS Login jest mechanizmem autoryzacji dostępu do instancji VM, a nie sposobem na bezpieczne zarządzanie dostępem do API dla kont usług. Przechowywanie kluczy JSON w Secret Manager poprawia ich bezpieczeństwo w porównaniu do zwykłych skarbców, ale nadal są to długotrwałe klucze, które wymagają zarządzania i rotacji. Wyłączenie logowania dostępu do skarbców jest antybezpieczne.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana