某個自動化系統目前使用儲存在密碼庫中的長期 JSON 服務帳戶金鑰,以進行網路操作的 API 存取。建議採用哪種安全的替代方案來消除對這些金鑰的依賴?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將長期金鑰替換為 Workload Identity 或工作負載身分聯盟,以便工作負載取得短期憑證.
為什麼這是答案
正確答案是將長期金鑰替換為 Workload Identity 或工作負載身分聯盟,以便工作負載取得短期憑證。這是因為長期服務帳戶金鑰存在安全風險,一旦洩露可能導致未經授權的存取。Workload Identity (適用於 GKE) 和工作負載身分聯盟 (Workload Identity Federation,適用於非 GCP 環境) 允許工作負載直接向 Google Cloud 請求短期、自動輪換的憑證,從而消除對長期金鑰的需求,顯著提高安全性。 要求每月手動輪換金鑰雖然提高了安全性,但仍需手動介入且無法完全消除金鑰洩露的風險。為服務帳戶啟用 OS Login 與 API 存取無關,且仍保留 JSON 金鑰。將金鑰儲存在 Secret Manager 中是個好做法,但停用日誌記錄會降低可稽核性,且仍未解決長期金鑰本身的風險。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡