Google PCA: DevOps、交付工程与基础设施即代码 — 学习指南

属于 Google Professional Cloud Architect — 学习指南. 使用经过验证的答案练习: Google 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Google Cloud 上的 DevOps、交付工程和基础设施即代码 (IaC) 专注于通过强大的可追溯性、自动化和安全性来持续交付可靠的变更。架构应优化以实现短反馈周期、可重复的部署、不可变的基础设施以及随组织规模扩展的护栏。在 Google Cloud 上,这通常结合了源代码控制最佳实践;使用 Cloud Build 进行 CI;使用 Artifact Registry 进行工件管理;使用 Cloud Deploy 进行 CD;使用 GKE 上的 Kubernetes(采用 manifests、Helm 或 Kustomize);用于配置漂移控制的 GitOps;以及使用 Terraform 或 Google Cloud 部署模板的 IaC。卓越运营需要渐进式交付(蓝绿部署、金丝雀发布、流量拆分和功能标志)、软件供应链控制(扫描、来源、签名)、测试和部署门禁,以及在速度、安全性、可审计性和所有权之间取得平衡的治理。

CI/CD、源代码控制和发布编排

基础设施即代码与配置管理

渐进式交付、供应链、测试和验证

治理、安全、可审计性和所有权

实践问题场景

公司:Borealis Fintech

挑战:Borealis 公司正在 GKE 上推出一个新的支付 API,同时需要在同一个主机名和 TLS 证书下维护 v1 和 v2 版本。他们需要端到端的可追溯性、使用金丝雀发布和功能标志的渐进式交付、强大的供应链管控,以及跨开发、预发和生产环境的、经过审计的晋升流程。他们还希望使用 GitOps 管理集群配置,使用 Terraform 管理平台资源。

方法:

  1. 建立源代码控制和分支策略

    • 创建一个包含服务目录的 mono-repo,以及一个独立的基础设施仓库。强制执行主干分支保护、强制性 PR 审查、CODEOWNERS 和签名提交。理由:实现基于主干的开发流程,具有清晰的所有权和可供审计的历史记录。
  2. 使用 Cloud Build 和 Artifact Registry 构建构件

    • 定义 cloudbuild.yaml 文件,用于构建并推送镜像,镜像使用 $COMMIT_SHA 作为标签,并附带 SBOM 和来源信息的注解。使用具有最小权限的专用 Cloud Build 服务账号和 Private Pool。理由:实现可复现、隔离的构建,并生成可追溯的摘要。
    • 示例:

undefined

  1. 实施软件供应链管控

    • 在 Artifact Registry 中启用漏洞扫描。在 Cloud Build 的构建后步骤中生成来源信息并使用 Cosign 对镜像进行签名。配置 Binary Authorization,要求在部署到 GKE 之前必须有签名并通过漏洞扫描。理由:在强制执行阶段阻止不受信任或存在漏洞的构件。
  2. 使用 Cloud Deploy 建模交付流程

    • 定义一个交付流水线,其目标环境包括 dev、staging、prod,并为 prod 环境配置金丝雀发布策略。要求对 prod 的部署进行手动审批,审批者基于角色分配。理由:实现不可变的晋升流程和可审计的审批。
    • clouddeploy.yaml (摘录):

undefined

  1. 在同一主机名下路由 v1 和 v2 API
    • 配置一个外部 HTTP(S) 负载均衡器,为 /v1 和 /v2 路径设置独立的后端服务,每个后端服务指向相应的 GKE NEG。理由:实现清晰的基于路径的隔离,共用相同的证书和 DNS,并能独立部署。
    • 示例 (摘录):

undefined

  1. 使用 Terraform 管理基础设施
    • 为 VPC、GKE、Artifact Registry、服务账号和 IAM 创建模块。将远程状态存储在受 CMEK 保护、启用版本控制和保留策略的 Cloud Storage 存储桶中。在 CI 流程中强制执行 OPA 策略,以防止高风险变更。理由:实现可复用、可审查且受治理的平台置备。

undefined

  1. 使用 Helm/Kustomize 和 GitOps 配置 Kubernetes

    • 使用 Kustomize 维护 API 的基础清单以及每个环境的覆盖配置。使用 Config Sync 或 Argo CD 将集群状态与 Git 仓库的状态进行同步。理由:实现声明式、可审计且抗配置漂移的运维。
  2. 使用金丝雀发布和功能标志进行渐进式交付

    • 对生产环境使用 Cloud Deploy 的金丝雀发布,并使用功能标志 SDK (OpenFeature) 来控制新逻辑的启用。从 5% 的流量开始,在 SLO 健康的情况下自动晋升;在服务质量下降时自动回滚,并使用功能标志作为紧急关闭开关。理由:减小变更的爆炸半径,并将部署与发布解耦。
  3. 质量门禁与验证

    • 流水线阶段:单元测试 → 针对临时环境的集成测试 → 容器扫描 → 策略检查 → 预发环境的端到端测试 → 生产环境金丝雀发布,并进行基于 SLO 的自动化验证 (Cloud Monitoring, Error Reporting, Trace)。理由:尽早获得快速反馈,在生产部署前提供强有力的安全保障,并在部署后进行客观的健康检查。
  4. 运维、日志和审计

    • 为支持性的虚拟机安装 Cloud Logging/Monitoring 代理,并启用 GKE 工作负载的日志/指标。将 CI/CD 和审计日志导出到 BigQuery,并为审计人员提供范围限定的视图。维护运行手册(包括安全回滚和紧急 DNS 或 LB 切换程序)。理由:通过可观测性实现快速修复,并提供满足合规性要求的证据。

该设计通过基于主干的流程和自动化流水线来保证速度;通过金丝雀发布、功能标志和 Binary Authorization 来保证安全;通过不可变构件、审批流程和集中式日志来保证可审计性;并通过 CODEOWNERS 和 GitOps 控制的环境来保证清晰的所有权。


运维、可观测性与平台自动化 · 所有领域 · 成本、性能与可持续云设计

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Google →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品