Google PCA: 组织设计、IAM 与云治理 — 学习指南

属于 Google Professional Cloud Architect — 学习指南. 使用经过验证的答案练习: Google 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

组织设计、IAM 和治理为所有 Google Cloud 架构的运行奠定了基础。良好的设计能够创建清晰的管理边界、最小化爆炸半径、实现最小权限、控制成本,并能在多个团队和环境中进行运维扩展。治理应强调护栏而非门禁:自动化安全、可衡量且可逆的默认设置,同时将日常控制权委托给最接近工作负载的团队。

资源层次结构和身份基础

Google Cloud 资源构成一个严格的树状结构:Organization → Folders → Projects → Resources(例如,Compute Engine 实例、存储桶)。IAM 政策和 Organization Policy 约束会沿树状结构向下继承。

关键设计原则:

身份来源:

常见故障模式及缓解措施:

IAM 模型、角色和访问操作

角色和绑定:

最小权限和权限提升:

拒绝策略和风险:

可审计性和审查:

实用示例(有时间限制、基于标签范围的绑定):

财务治理与组织策略护栏

结算架构:

成本分摊与成本可见性:

预算和异常检测:

组织策略限制(默认安全):

策略例外处理:

组织策略示例 (YAML),用于停用服务账号密钥:

着陆区、共享服务、自动化与运营模型

着陆区 (Landing zone):

项目工厂 (Project factory):

共享服务与隔离:

审计日志记录与治理自动化:

资源命名与标签:

多团队运营与委派管理:

实际问题场景

Contoso Retail 计划在三个月内将八个产品团队引入 Google Cloud。每个团队都需要生产和非生产环境、隔离的网络、集中的安全日志记录以及成本问责。平台团队必须防止服务账号密钥泛滥,限制虚拟机镜像,并为事件响应启用有时限的提升访问权限。

方法:

  1. 建立层次结构和文件夹
  1. 部署带有共享 VPC 的着陆区
  1. 实施组织策略护栏
  1. 建立身份和群组
  1. 定义具有最小权限和条件性提权的 IAM
  1. 构建项目工厂流水线
  1. 集中化审计日志记录和访问审查
  1. 成本治理与警报
  1. 工作负载身份与无密钥自动化
  1. 例外流程与自动化

技术成果:


所有领域 · 计算、应用平台与工作负载架构

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Google →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品