Z laptopa musisz wdrożyć zasoby za pomocą Terraform, używając konta usługi; Twoja tożsamość Cloud Identity ma uprawnienia iam.serviceAccountTokenCreator. Zgodnie z najlepszymi praktykami Google, jak należy skonfigurować środowisko lokalne, aby działało jako to konto usługi?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: 1. Uruchom następujące polecenie z wiersza poleceń: gcloud config set auth/impersonate_service_account service-account-name@project.iam.gserviceaccount.com. 2. Ustaw zmienną środowiskową GOOGLE_OAUTH_ACCESS_TOKEN na wartość zwróconą przez polecenie gcloud auth print-access-token..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź wykorzystuje podszywanie się pod konto usługi, co jest zgodne z najlepszymi praktykami bezpieczeństwa Google. Posiadając uprawnienia iam.serviceAccountTokenCreator, możesz generować krótkotrwałe poświadczenia dla konta usługi bez konieczności pobierania długoterminowych kluczy. Komenda gcloud config set auth/impersonateserviceaccount konfiguruje gcloud CLI do działania w imieniu konta usługi. Następnie, ustawienie zmiennej środowiskowej GOOGLEOAUTHACCESSTOKEN z tokenem dostępu uzyskanym za pomocą gcloud auth print-access-token pozwala Terraformowi używać tych krótkotrwałych poświadczeń. Opcja z pobieraniem pliku klucza JSON jest mniej bezpieczna, ponieważ klucze długoterminowe stanowią większe ryzyko w przypadku ich wycieku. Opcja z gcloud auth application-default login uwierzytelnia się jako użytkownik, a nie jako konto usługi. Opcja z Hashicorp Vault jest dobrym rozwiązaniem do zarządzania sekretami, ale nie jest to bezpośrednia metoda konfiguracji środowiska lokalnego do podszywania się pod konto usługi za pomocą gcloud CLI i Terraform.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana