Образы контейнеров хранятся в Container Registry в одном проекте. Вам нужно создать кластер GKE в другом проекте, и узлам кластера необходимо извлекать эти образы. Что вы должны сделать?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: В проекте, где хранятся образы, предоставьте роль IAM Storage Object Viewer сервисному аккаунту, используемому узлами Kubernetes..
Почему это правильный ответ
Правильный ответ: Узлы GKE используют сервисный аккаунт Compute Engine для выполнения операций. Чтобы узлы могли извлекать образы из Container Registry (который использует Cloud Storage для хранения), сервисному аккаунту узлов требуется разрешение на чтение объектов в проекте, где хранятся образы. Роль Storage Object Viewer предоставляет необходимые разрешения. Неправильные варианты: Опция «Allow full access to all Cloud APIs» предоставляет слишком широкие разрешения и не является лучшей практикой безопасности. Использование ключей P12 и imagePullSecrets устарело и не рекомендуется для доступа к Container Registry в GKE, особенно при работе между проектами. GKE автоматически настраивает аутентификацию для Container Registry при правильных разрешениях IAM. Настройка ACL для каждого образа в Cloud Storage является трудоемкой и неэффективной, особенно при большом количестве образов. Управление разрешениями через IAM на уровне проекта или бакета является предпочтительным.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется