GoogleGoogle Associate Cloud Engineer (ACE) Certification
·TW
·更新於 31 Aug 2026
開發人員使用許多服務帳戶金鑰。需求:所有需要金鑰的服務帳戶都在專案 pj-sa 中建立,且金鑰必須有效期限為 1 天。請將成本降到最低並遵循 Google 的建議。您應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 強制執行組織政策限制,將服務帳戶金鑰的最長生命週期設定為 24 小時。強制執行組織政策限制,拒絕服務帳戶金鑰建立,但專案 pj-sa 除外。.
為什麼這是答案
正確答案透過兩種組織政策限制來滿足所有要求。首先,設定服務帳戶金鑰的最長生命週期為 24 小時,確保所有金鑰在一天後過期,符合需求且遵循 Google 建議的金鑰輪換最佳實踐。其次,拒絕在除了 pj-sa 專案以外的任何地方建立服務帳戶金鑰,這確保了所有需要金鑰的服務帳戶都集中在指定專案中,同時降低了成本和管理複雜性。
其他選項不符合所有要求或不符合 Google 建議:
實作 Cloud Run job 或 Kubernetes CronJob 進行輪換會增加額外的管理和運營成本,且不如組織政策限制來得全面和自動化。
停用所有專案中服務帳戶與資源的連結,但 pj-sa 除外,這並不能直接解決金鑰生命週期或金鑰建立位置的問題。
強制執行 DENY 組織政策限制來設定金鑰生命週期是不正確的語法,組織政策應使用 constraints/iam.serviceAccountKeyMaxLifetime 來設定最長生命週期。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡