Zbuduj potok kontenerowy GKE, w którym tylko obrazy zbudowane przez potok mogą być wdrażane, a cały kod/artefakty pozostają w Twoim środowisku, aby zapobiec eksfiltracji danych. Jak należy zbudować ten potok?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Użyj Cloud Build z prywatną pulą roboczą; umieść komponenty CI/CD w obrębie perymetru bezpieczeństwa VPC Service Controls; wymuś Binary Authorization na klastrze GKE..
Dlaczego to jest odpowiedź
Poprawna odpowiedź zapewnia kompleksowe bezpieczeństwo i kontrolę. Prywatna pula robocza Cloud Build gwarantuje, że procesy budowania odbywają się w prywatnej sieci, zapobiegając eksfiltracji danych. VPC Service Controls tworzy perymetr bezpieczeństwa, izolując zasoby CI/CD i chroniąc je przed dostępem z zewnątrz. Binary Authorization wymusza, że do klastra GKE mogą być wdrażane tylko zaufane obrazy, podpisane przez autoryzowane podmioty, co zapobiega wdrażaniu nieautoryzowanych lub złośliwych obrazów. Pozostałe opcje są niekompletne lub mniej bezpieczne: Użycie domyślnej puli roboczej Cloud Build nie zapewnia izolacji sieciowej. Polityka firewalla VPC blokująca cały ruch publiczny jest zbyt restrykcyjna i może zakłócić działanie innych usług. Samo przechowywanie obrazów w Artifact Registry i szyfrowanie ich za pomocą CMEK nie zapobiega wdrażaniu nieautoryzowanych obrazów ani eksfiltracji danych podczas procesu budowania. Użycie domyślnej puli roboczej Cloud Build w połączeniu z Binary Authorization nadal pozostawia lukę w zabezpieczeniach podczas etapu budowania obrazu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana