Kubernetes ServiceAccount(KSA) は、Pod に割り当てる Kubernetes 内のアイデンティティ。人間のログインユーザーではなく、ワークロードが「誰として動くか」を表す。指定しなければNamespaceの default ServiceAccountが使われるが、実運用では用途ごとに専用KSAを作る。
KSAだけでGoogle Cloudの権限が自動的に付くわけではない。GKEでは Workload Identity Federation for GKE を通じてKSAをIAMプリンシパルとして認可するか、必要な場合だけ IAM service account を借用させる。serviceAccountName をDeploymentやJobのPodテンプレートへ明示する。