Google PCA: 安全、合规性与数据保护架构 — 学习指南

属于 Google Professional Cloud Architect — 学习指南. 使用经过验证的答案练习: Google 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Google Cloud 中的安全性、合规性和数据保护建立在共同责任纵深防御的基础之上。Google 负责保护底层基础设施的安全,而您则需要构建安全的身份、网络、应用和数据处理架构。采纳零信任作为指导模型:绝不隐式信任网络,持续验证身份和情境,并严格执行最小权限。为失陷而设计:假设凭证可能泄露,端点可能被探测,内部服务可能被滥用。通过多重控制(预防性、检测性、响应性)、强大的加密和密钥管理、稳健的监控以及经过演练的事件响应来进行弥补。

权衡取舍在所难免。更强的控制可能会增加延迟、运维复杂度和成本。您的架构应在风险与可用性、性能之间进行明确权衡,同时保持可证明的合规性和取证就绪性。

身份与访问架构

示例(不创建密钥进行模拟):

数据保护与加密

示例(使用 CMEK 并设置轮换):

undefined

undefined

示例(添加新的 Secret 版本):

undefined

网络与边缘安全

安全运营、监控与合规

实践问题场景

NimbusPay 是一家金融科技 SaaS 公司,必须在 Google Cloud 上的多租户微服务中处理标记为 PCI 的数据,在欧盟强制执行数据驻留,防范 API 层攻击,并生成可审计的控制证据。他们将在保持 v1 在同一主机名下运行的同时,推出新的 v2 API。

方法:

  1. 划分项目和身份
  1. 强制执行零信任和最小权限
  1. 移除静态服务账号密钥
  1. 使用 CMEK 和区域控制保护数据
  1. 对卡数据采用应用层加密
  1. 集中管理密钥并自动轮换
  1. 分段网络并控制出口流量
  1. 使用 VPC Service Controls 包裹数据服务
  1. 保护边缘和 API
  1. 加固计算资源并验证工件
  1. 使用 SCC 监控安全状况和威胁
  1. 记录、保留并生成证据
  1. 准备事件响应和取证

支持此部署的简短命令:

通过这些步骤,NimbusPay 实现了分层保护(身份、加密、网络和边缘)、可验证的合规性、在单一主机名下受控的 API 演进,并为检测、遏制和从事件中恢复做好了准备。


网络、混合连接与流量架构 · 所有领域 · 可靠性、灾难恢复与业务连续性

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Google →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品