對於需要存取不同 Google Cloud API 的 GKE 工作負載,哪些身份驗證做法符合 Google 推薦的最佳實踐?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 透過 gcloud 命令列工具在叢集中啟用 Workload Identity。, 使用 gcloud 透過 roles/iam.workloadIdentity 綁定 Kubernetes 服務帳戶和 Google 服務帳戶。.
為什麼這是答案
Workload Identity 是 Google Cloud 推薦的 GKE 工作負載身份驗證方式,它允許 Kubernetes 服務帳戶模擬 Google 服務帳戶,從而安全地存取 Google Cloud API。啟用 Workload Identity (選項 B) 是第一步,它會為叢集配置必要的 IAM 綁定和服務帳戶註解。接著,需要將特定的 Kubernetes 服務帳戶與 Google 服務帳戶綁定 (選項 E),並使用 roles/iam.workloadIdentityUser 角色,這樣 Pod 就能以該 Google 服務帳戶的權限執行。 使用附加到 GKE 節點的服務帳戶 (選項 A) 不符合最佳實踐,因為它授予節點上所有 Pod 相同的權限,違反最小權限原則。直接存取或儲存 Google 服務帳戶金鑰 (選項 C 和 D) 存在安全風險,因為金鑰可能被洩露,且難以輪換和管理。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡