GoogleGoogle Professional Cloud Developer (PCD) Certification
·TW
·更新於 3 Sep 2026
GKE 微服務需要從 Cloud Storage 儲存桶下載檔案。您有一個 Google IAM 服務帳戶,在專案中具有 Storage Object Viewer 權限。遵循 Google 最佳實務,應用程式應如何存取儲存桶?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立 Kubernetes ServiceAccount,並透過 IAM 政策將 Google IAM 服務帳戶綁定到該 ServiceAccount;使用 IAM 帳戶名稱註釋 Kubernetes ServiceAccount,並將其用於 Pod。.
為什麼這是答案
正確答案是使用 Workload Identity。此方法將 Kubernetes ServiceAccount 連結到 Google IAM 服務帳戶,允許 Pod 透過 Kubernetes ServiceAccount 取得 IAM 服務帳戶的權限,而無需管理金鑰檔案。這是 Google Cloud 推薦的最佳實踐,因為它提供了更安全的身份驗證機制,並簡化了憑證管理。
將 IAM 服務帳戶指派給叢集節點池會將該帳戶的權限授予節點上執行的所有 Pod,這違反了最小權限原則。將金鑰儲存在 PV 上並加密,雖然比直接嵌入金鑰好,但仍涉及金鑰管理,不如 Workload Identity 安全。使用 base64 編碼的金鑰建立 Kubernetes Secret 並註釋到 Kubernetes ServiceAccount 也是一種金鑰管理方法,不如 Workload Identity 推薦。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡