Bir GKE mikroservisinin Cloud Storage paketinden dosya indirmesi gerekiyor. Projede Storage Object Viewer rolüne sahip bir Google IAM hizmet hesabınız var. Google en iyi uygulamalarını takip ederek, uygulama pakete nasıl erişmelidir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Bir Kubernetes ServiceAccount oluşturun ve Google IAM hizmet hesabını bir IAM politikası aracılığıyla bu ServiceAccount'a bağlayın; Kubernetes ServiceAccount'ı IAM hesap adıyla açıklama olarak ekleyin ve Pod'lar için kullanın..
Neden bu cevap
Doğru cevap, GKE'de iş yükü kimlik doğrulaması için Google'ın önerdiği en iyi uygulama olan İş Yükü Kimliği'ni (Workload Identity) kullanır. Bir Kubernetes ServiceAccount'ı bir Google IAM hizmet hesabına bağlayarak, Pod'lar doğrudan IAM hizmet hesabının kimliğini üstlenir ve Cloud Storage'a güvenli bir şekilde erişebilir. Bu yöntem, hizmet hesabı anahtarlarını Pod'lara veya düğümlere dağıtma ihtiyacını ortadan kaldırır, bu da güvenlik risklerini önemli ölçüde azaltır. Diğer seçenekler ise daha az güvenli veya daha karmaşık yöntemlerdir: IAM hizmet hesabını doğrudan düğüm havuzuna atamak, düğümdeki tüm Pod'lara bu hesabın yetkilerini verir ve en az ayrıcalık ilkesini ihlal eder. JSON anahtarını şifreleyip PV'de saklamak ve Secret Manager kullanmak, anahtar yönetimini karmaşıklaştırır ve anahtarın sızma riskini artırır. base64 ile kodlanmış anahtarı Kubernetes Secret'a koymak ve ServiceAccount'a eklemek, anahtarı Pod'lara ifşa eder ve anahtar yönetimi sorunlarını çözmez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez