GoogleGoogle Professional Cloud Architect (PCA) Certification·CN·更新于 5 Sep 2026
多个部门需要项目级访问权限,并且每个部门的角色集都相同。您希望遵循 Google 最佳实践,实现最少的维护和清晰的 IAM 监督。您应该如何组织 IAM 和项目?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为每个部门创建一个 Google Group,并将所有部门成员添加到各自的组中。为每个部门创建一个文件夹,并在文件夹级别授予相应的组所需的 IAM 权限。将项目添加到各自的文件夹下。.
为什么这是答案
正确答案遵循了 Google Cloud IAM 的最佳实践,即使用 Google 群组来管理用户,并利用文件夹来组织资源和统一应用权限。为每个部门创建 Google 群组,可以简化用户管理,因为您只需在群组中添加或移除成员,而无需单独管理每个用户的权限。在文件夹级别授予群组权限,可以确保该文件夹下所有项目都继承相同的权限,从而实现最少的维护和清晰的 IAM 监督。
其他选项的不足之处:
直接授予所有部门成员权限会导致管理复杂性高,难以维护。
在文件夹级别直接授予部门成员权限,而不是通过群组,会使人员变动时的权限管理变得繁琐。
在项目级别授予群组权限,虽然比直接授予个人好,但如果部门有多个项目,仍需在每个项目上重复配置权限,不如在文件夹级别统一管理高效。