在 GKE 上,某個微服務需要對 Spanner 資料庫進行讀寫存取。為了遵循安全最佳實踐並將程式碼變更降到最低,應用程式應如何取得 Spanner 憑證?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用適當的 Google 服務帳戶並為 Pod 啟用 Workload Identity。.
為什麼這是答案
正確答案是使用適當的 Google 服務帳戶並為 Pod 啟用 Workload Identity。Workload Identity 是 GKE 上存取 Google Cloud 服務最推薦且最安全的方式。它允許 Kubernetes Pod 使用 Google 服務帳戶的身份,而無需在 Pod 中儲存任何憑證。這遵循了最小權限原則,並簡化了憑證管理。 將應用程式憑證儲存在 Kubernetes Secrets 中,並將其公開為環境變數,雖然可行,但安全性較差,因為 Secrets 只是 base64 編碼,並非加密,且憑證仍需手動管理。 設定路由規則並使用 VPC 原生叢集進行直接資料庫連線,這與憑證取得無關,而是關於網路連線。 將應用程式憑證儲存在 Cloud KMS 中,並在每次資料庫連線時擷取它們,這增加了複雜性,且每次連線都需呼叫 KMS,效率較低,不如 Workload Identity 自動化且安全。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡