Google PCA: 組織設計、IAM 與雲端治理 — 學習指南

屬於 Google Professional Cloud Architect — 學習指南. 使用經過驗證的解答練習: Google 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

組織設計、IAM 與治理為所有 Google Cloud 架構運作的基礎。良好的設計能建立清晰的管理邊界、最小化影響範圍、實現最小權限原則、控制成本,並在多個團隊和環境中實現營運擴展。治理應強調護欄而非閘門:自動化設定安全、可衡量且可回復的預設值,同時將日常控制權委派給最接近工作負載的團隊。

資源階層與身分識別基礎

Google Cloud 資源形成一個嚴格的樹狀結構:Organization → Folders → Projects → Resources (例如 Compute Engine 執行個體、值區)。IAM 政策和 Organization Policy 限制會沿著樹狀結構向下繼承。

主要設計原則:

身分識別來源:

常見的失敗模式與緩解措施:

IAM 模型、角色與存取操作

角色與繫結:

最小權限與權限提升:

拒絕政策與風險:

可稽核性與審查:

實用範例 (有時間限制、標籤範圍的繫結):

財務治理與組織政策護欄

帳務架構:

費用分攤與成本可視性:

預算與異常偵測:

組織政策限制條件 (預設安全):

政策例外處理:

停用服務帳戶金鑰的組織政策 (YAML) 範例:

Landing Zone、共享服務、自動化與營運模型

Landing zone (落地帶):

專案工廠:

共享服務與隔離:

稽核日誌與治理自動化:

資源命名與標籤:

多團隊營運與委派管理:

實務問題情境

Contoso 零售計畫在三個月內將八個產品團隊導入 Google Cloud。每個團隊都需要生產 (prod) 和非生產 (nonprod) 環境、隔離的網路、集中的安全日誌,以及成本歸責。平台團隊必須防止服務帳號金鑰擴散、限制 VM 映像檔,並為事件回應啟用有時限的提升權限存取。

方法:

  1. 建立層級結構與資料夾
  1. 部署帶有 Shared VPC 的 Landing Zone
  1. 實作組織政策護欄
  1. 建立身份與群組
  1. 以最小權限和條件式權限提升來定義 IAM
  1. 建立專案工廠的交付管線
  1. 集中化稽核日誌與存取審查
  1. 成本治理與警示
  1. 工作負載身份與無金鑰自動化
  1. 例外處理流程與自動化

技術成果:


所有領域 · 運算、應用程式平台與工作負載架構

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Google →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品