GKEのWorkload Identityを使用する際、Kubernetesサービスアカウント(KSA)とGoogleサービスアカウント(GSA)を紐付けるために、GSA側に付与するIAMロールバインディングはどれか。

必要ロール:roles/iam.workloadIdentityUser