开发者使用许多服务账号密钥。要求:所有需要密钥的服务账号都在项目 pj-sa 中创建,并且密钥必须有效期为 1 天。最大限度地降低成本并遵循 Google 建议。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 强制执行一个组织策略约束,将服务账号密钥的最长有效期设置为 24 小时。强制执行一个组织策略约束,禁止在除项目 pj-sa 之外的任何地方创建服务账号密钥。.
为什么这是答案
正确答案通过两个组织策略约束有效解决了所有要求。第一个策略约束将服务账号密钥的最长有效期设置为 24 小时,满足了密钥有效期为 1 天的要求。第二个策略约束禁止在除项目 pj-sa 之外的任何地方创建服务账号密钥,确保所有需要密钥的服务账号都在指定项目中创建,并遵循了 Google 建议,即限制密钥的使用范围。这种方法是 Google 推荐的最佳实践,因为它利用了组织策略这一强大的治理工具,以声明性方式强制执行安全和合规性要求,同时最大限度地降低了管理成本。 其他选项不理想的原因: 选项一和选项二涉及创建和维护额外的计算资源(Cloud Run 作业或 Kubernetes CronJob)来轮换密钥,这增加了复杂性和成本,并且没有直接解决在特定项目外创建密钥的问题。此外,手动轮换密钥不如通过策略强制执行有效期来得高效和可靠。 选项四的第一个策略是正确的,但第二个策略“禁用所有项目中服务账号与资源的关联,但 pj-sa 除外”是不切实际且过于宽泛的,因为它会阻止服务账号在其他项目中的正常功能,而不仅仅是限制密钥的创建位置。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡