DevOps 需要完全控制 dev 项目中的 Compute Engine 资源,但不得创建或修改其他项目资源。遵循 Google 指南,您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 授予该组 roles/viewer 角色和预定义角色 roles/compute.admin。.
为什么这是答案
正确的做法是授予该组 roles/viewer 角色和预定义的 roles/compute.admin 角色。roles/compute.admin 角色提供了管理 Compute Engine 资源(如实例、磁盘等)所需的全部权限,这满足了 DevOps 团队对 Compute Engine 资源的完全控制需求。同时,roles/viewer 角色允许他们查看项目中的所有资源,但不能修改,这确保了他们不能创建或修改其他项目资源,符合题目要求。 创建自定义 IAM 策略并附加到组,虽然可以实现,但通常不推荐,因为预定义角色更易于管理和理解,且已经过 Google 优化。在文件夹级别创建自定义角色并授予组,会使权限范围过大,可能影响其他项目。授予 roles/editor 角色会赋予对项目中所有资源的编辑权限,这超出了题目中“不得创建或修改其他项目资源”的限制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡