W GKE mikrousługa potrzebuje dostępu do odczytu/zapisu do bazy danych Spanner. Aby postępować zgodnie z najlepszymi praktykami bezpieczeństwa przy minimalnych zmianach w kodzie, w jaki sposób aplikacja powinna uzyskać poświadczenia Spanner?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Użyj odpowiednich kont usług Google i włącz Workload Identity dla podów..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to użycie odpowiednich kont usług Google i włączenie Workload Identity dla podów. Workload Identity to zalecana metoda dla aplikacji GKE do bezpiecznego dostępu do usług Google Cloud. Pozwala ona podom na używanie konta usługi Kubernetes do podszywania się pod konto usługi Google, które ma przypisane uprawnienia do Spanner. Eliminuje to potrzebę zarządzania kluczami API lub innymi poświadczeniami w kodzie aplikacji lub w Kubernetes Secrets, co jest najlepszą praktyką bezpieczeństwa. Przechowywanie poświadczeń w Kubernetes Secrets jest mniej bezpieczne, ponieważ Secrets są przechowywane w etcd i mogą być dostępne dla każdego, kto ma uprawnienia do odczytu Secrets. Konfiguracja reguł routingu i użycie klastra VPC-native nie rozwiązuje problemu uwierzytelniania, a jedynie łączności sieciowej. Przechowywanie poświadczeń w Cloud KMS i pobieranie ich dla każdego połączenia z bazą danych dodaje złożoności i opóźnień, a Workload Identity jest bardziej natywnym i bezpiecznym rozwiązaniem dla GKE.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana