您需要讓 GKE 中的 Pod 能夠安全地存取跨專案的 Google Cloud 服務,並遵循最佳實務。您應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 透過 Workload Identity 為 Pod 使用 Google 服務帳戶。.
為什麼這是答案
透過 Workload Identity 為 Pod 使用 Google 服務帳戶是最佳實務,因為它允許您將 Google 服務帳戶直接連結到 Kubernetes 服務帳戶。這使得 Pod 能夠以精細的權限安全地存取 Google Cloud 服務,而無需管理和分發金鑰。將 Google 服務帳戶指派給 GKE 節點會賦予節點上所有 Pod 相同的權限,這違反了最小權限原則。將 Google 服務帳戶憑證儲存為 Kubernetes Secret 存在安全風險,因為憑證可能會被洩露。將 Google 服務帳戶與 GKE 角色型存取控制 (RBAC) 搭配使用是不正確的,因為 RBAC 管理 Kubernetes 資源的存取權,而不是 Google Cloud 服務的存取權。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡