GoogleGoogle Professional Data Engineer (PDE) Certification
·CN
·更新于 21 Aug 2026
您必须使用仅在本地 HSM 上生成和存储的密钥加密所有 BigQuery 数据,同时使用 Google 管理的服务。您会实施哪种方法?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在本地 HSM 中创建加密密钥,并将其链接到 Cloud External Key Manager (Cloud EKM) 密钥。在创建 BigQuery 资源时关联创建的 Cloud KMS 密钥。.
为什么这是答案
正确答案是使用 Cloud External Key Manager (Cloud EKM)。题目要求密钥必须在本地 HSM 上生成和存储,且不能离开本地 HSM。Cloud EKM 允许您使用存储在外部密钥管理系统(如本地 HSM)中的密钥来加密 Google Cloud 中的数据,而无需将密钥导入 Google Cloud。BigQuery 支持客户管理的加密密钥 (CMEK),因此在创建 BigQuery 资源时,您可以指定这个由 Cloud EKM 支持的密钥。
将密钥导入 Cloud KMS (选项1) 或 Cloud HSM (选项3) 不符合密钥必须“仅在本地 HSM 上生成和存储”的要求,因为导入操作意味着密钥的副本会存在于 Google Cloud 中。在数据摄取时进行加密 (选项4) 无法满足使用本地 HSM 密钥加密所有 BigQuery 数据的要求,因为 BigQuery 自身的数据加密机制需要与密钥管理服务集成。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡