GoogleGoogle Associate Cloud Engineer (ACE) Certification
·TW
·更新於 31 Aug 2026
CI/CD pipeline 在 Compute Engine 上運行並管理基礎設施即程式碼 (infrastructure-as-code)。您要如何在遵循安全最佳實務的同時,授予 pipeline 適當的權限?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立多個服務帳戶,每個 pipeline 一個,每個帳戶都具有最小權限的 IAM 權限。將服務帳戶金鑰檔案儲存在 Secret Manager 中,並讓 pipeline 在執行期間檢索適當的密鑰。.
為什麼這是答案
為每個 CI/CD pipeline 建立專用的服務帳戶,並僅授予其執行特定任務所需的最小權限,這符合最小權限原則,能有效限制潛在損害。將服務帳戶金鑰儲存在 Secret Manager 中,可確保金鑰安全且集中管理,避免硬編碼或將金鑰直接暴露在程式碼中。在執行時從 Secret Manager 檢索金鑰,可確保金鑰不會長期存在於執行環境中,進一步提升安全性。
將單一服務帳戶附加到 Compute Engine 實例並賦予其所有必要權限,違反了最小權限原則,增加了安全風險。允許服務帳戶模擬具有提升權限的 Cloud Identity 使用者,也可能導致權限過度擴張。人工審批步驟雖然增加了控制,但並未直接解決服務帳戶權限管理的安全性問題。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡