GoogleGoogle Professional Cloud Developer (PCD) Certification
·CN
·更新于 3 Sep 2026
为了使用 Cloud KMS 实施客户管理的加密密钥,同时遵循职责分离原则和 Google 最佳实践,您应该采取哪两项措施?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在单独的项目中预置 Cloud KMS。, 不要为 Cloud KMS 项目分配所有者。.
为什么这是答案
为了遵循职责分离原则和 Google 最佳实践,应在单独的项目中预置 Cloud KMS。这确保了密钥管理与使用密钥的资源之间存在明确的逻辑和权限边界,防止了单一故障点或权限滥用。同时,不要为 Cloud KMS 项目分配所有者角色,而是使用更精细的 IAM 角色(如 roles/cloudkms.admin 和 roles/cloudkms.viewer),并将其分配给不同的用户或服务账号,以进一步强化职责分离。在同一项目中预置 Cloud KMS 违反了职责分离原则。将 roles/cloudkms.admin 授予项目所有者会赋予过高的权限,不符合最小权限原则。将 Cloud KMS 项目所有者角色分配给不同用户也过于宽泛,应使用更具体的角色。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡