GoogleGoogle Professional Data Engineer (PDE) Certification
·TW
·更新於 21 Aug 2026
使用 Trust-No-One 方法將高度敏感的檔案歸檔到 Cloud Storage,讓供應商員工無法解密這些檔案。您應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用 Cloud KMS 建立對稱金鑰,對每個檔案使用唯一的 AAD 執行 gcloud kms encrypt,使用 gsutil cp 上傳加密檔案,並將 AAD 保留在 Google Cloud 之外。.
為什麼這是答案
正確選項是最佳的「不信任任何人」方法。透過在 Google Cloud 外部儲存唯一的附加驗證資料 (AAD),即使供應商員工能夠存取加密檔案和 Cloud KMS 金鑰,他們也無法解密檔案。AAD 在加密過程中提供額外的完整性檢查,並且必須與密文一起提供才能成功解密。
其他選項的問題在於:
銷毀並輪換金鑰會導致檔案無法解密。
將客戶提供的加密金鑰 (CSEK) 儲存在 Cloud Memorystore 或 Google Cloud 內的獨立專案中,會讓 Google 供應商員工有潛在機會存取金鑰,從而破壞「不信任任何人」原則。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡