Kapsayıcı görüntüleri bir projede Container Registry'de depolanır. Başka bir projede bir GKE kümesi oluşturacaksınız ve küme düğümlerinin bu görüntüleri çekmesi gerekiyor. Ne yapmalısınız?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Görüntülerin depolandığı projede, Kubernetes düğümleri tarafından kullanılan hizmet hesabına Storage Object Viewer IAM rolünü verin..
Neden bu cevap
Doğru cevap, Kubernetes düğümleri tarafından kullanılan hizmet hesabına görüntülerin depolandığı projede Storage Object Viewer IAM rolünü vermektir. Bu rol, düğümlerin Container Registry'deki görüntüleri çekmesi için gerekli olan Cloud Storage nesnelerine salt okunur erişim sağlar. 'Tüm Cloud API'lerine tam erişime izin ver' seçeneği, gereğinden fazla yetki verir ve güvenlik riskleri oluşturur. Yalnızca gerekli minimum izinleri sağlamak en iyi uygulamadır. P12 anahtarı kullanarak bir hizmet hesabı oluşturmak ve bunu imagePullSecrets olarak kullanmak, daha karmaşık ve yönetimi zor bir yöntemdir. Google Cloud'da IAM rolleri ve hizmet hesapları, daha entegre ve güvenli bir çözüm sunar. Cloud Storage'daki her görüntü için ACL'leri yapılandırmak, büyük ölçekli bir çözüm için pratik değildir ve yönetimi zordur. IAM rolleri, kaynaklara erişimi merkezi olarak yönetmek için tasarlanmıştır.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez