Twój kontener działa w GKE i potrzebuje sekretu. Jakiego bezpiecznego podejścia należy użyć?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Przechowuj poświadczenia w Secret Manager. Utwórz konto usługi Google (GSA), aby odczytać poświadczenia z Secret Manager. Utwórz konto usługi Kubernetes (KSA), aby uruchomić kontener. Użyj Workload Identity, aby skonfigurować KSA do działania jako GSA..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź wykorzystuje Secret Manager do bezpiecznego przechowywania poświadczeń, co jest zalecaną praktyką w Google Cloud. Następnie, dzięki Workload Identity, konto usługi Kubernetes (KSA) jest powiązane z kontem usługi Google (GSA), które ma uprawnienia do odczytu z Secret Manager. To eliminuje potrzebę przechowywania kluczy w kontenerze lub przekazywania ich jako zmiennych środowiskowych, co zwiększa bezpieczeństwo. Pozostałe opcje są mniej bezpieczne lub nieoptymalne: Przekazywanie sekretu jako zmiennej środowiskowej jest ryzykowne, ponieważ zmienne te mogą być łatwo ujawnione. Szyfrowanie sekretów na poziomie aplikacji (Application-layer Secret Encryption) chroni dane w spoczynku, ale nie rozwiązuje problemu bezpiecznego dostępu do nich z poziomu kontenera. Przechowywanie poświadczeń w Cloud KMS i eksportowanie GSA jako pliku .json do kontenera jest niebezpieczne, ponieważ plik ten może zostać skradziony.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana