Приложение GKE должно выполнять авторизованные запросы к управляемым сервисам Google Cloud. Вы уже создали сервисный аккаунт с необходимыми ролями IAM. Что следует сделать для однократной безопасной настройки, которая позволяет избежать долгосрочных ключей и поддерживает автоматическую ротацию ключей?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Назначить сервисный аккаунт Google Cloud вашему GKE Pod с помощью Workload Identity..
Почему это правильный ответ
Workload Identity - это рекомендуемый и безопасный способ предоставления приложениям GKE доступа к сервисам Google Cloud. Он позволяет привязать сервисный аккаунт Kubernetes к сервисному аккаунту Google Cloud, что дает Pod'ам GKE возможность аутентифицироваться как сервисный аккаунт Google Cloud. Это исключает необходимость использования долгосрочных ключей (например, файлов JSON), которые могут быть скомпрометированы, и поддерживает автоматическую ротацию ключей, поскольку аутентификация управляется Google Cloud. Экспорт сервисного аккаунта и передача его в Pod в качестве Kubernetes Secret или встраивание в исходный код приложения создает риски безопасности, так как ключи становятся статичными артефактами, которые могут быть украдены или скомпрометированы, и не поддерживают автоматическую ротацию. Использование HashiCorp Vault для генерации динамического сервисного аккаунта является более сложным решением, которое требует дополнительной настройки и управления, тогда как Workload Identity предлагает нативную и более простую интеграцию в Google Cloud.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется