GoogleGoogle Professional Cloud Architect (PCA) Certification·TW·更新於 5 Sep 2026
Cloud Identity 和 Organization 已啟用。您必須防止網域外的使用者在未來接收 IAM 權限。您應該設定什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 設定限制身分識別為公司網域的組織政策。.
為什麼這是答案
正確答案是設定限制身分識別為公司網域的組織政策。這項組織政策(constraints/iam.allowedPolicyMemberDomains)能有效防止將 IAM 權限授予組織外部的 Google 帳戶。一旦設定,任何嘗試新增外部使用者至 IAM 政策的行為都將被拒絕。
設定組織政策以阻止建立服務帳戶是錯誤的,因為服務帳戶是內部資源,與外部使用者無關。透過 Cloud Scheduler 和 Cloud Function 或技術使用者執行排程任務來移除外部使用者,是反應性而非預防性措施,且效率較低,無法完全阻止未來的外部存取。組織政策是預防此類問題的最佳方法。