Микросервису GKE необходимо загружать файлы из бакета Cloud Storage. У вас есть сервисный аккаунт Google IAM с ролью Storage Object Viewer в проекте. Следуя рекомендациям Google, как приложение должно получить доступ к бакету?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте Kubernetes ServiceAccount и привяжите сервисный аккаунт Google IAM к этому ServiceAccount через политику IAM; аннотируйте Kubernetes ServiceAccount именем аккаунта IAM и используйте его для подов..
Почему это правильный ответ
Правильный ответ — создание Kubernetes ServiceAccount и привязка к нему Google IAM Service Account через политику IAM. Это соответствует рекомендациям Google по Workload Identity, которая позволяет подам GKE использовать учетные данные IAM. Приложение автоматически получает IAM-токены без необходимости управлять ключами. Назначение сервисного аккаунта IAM пулу узлов (первый вариант) предоставляет всем подам на этих узлах одинаковые разрешения, что нарушает принцип наименьших привилегий. Шифрование JSON-ключа и хранение его на PV (второй вариант) является устаревшим и менее безопасным подходом, требующим ручного управления ключами. Создание Kubernetes Secret с закодированным ключом (третий вариант) также не рекомендуется, поскольку хранение ключей сервисных аккаунтов непосредственно в Secret менее безопасно и не использует нативные возможности GKE для управления идентификацией.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется