Google PCD: 持續交付、組態與基礎設施自動化 — 學習指南

屬於 Google Professional Cloud Developer — 學習指南. 使用經過驗證的解答練習: Google 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Google Cloud 上的持續交付整合了建置自動化、artifact 管理、部署協調、基礎設施即程式碼 (infrastructure as code),以及強健的治理機制,以重複且安全地交付變更。穩健的 pipeline 將不可變的 artifact 和宣告式設定,與政策及稽核能力結合。本節將說明在端對端實作 Cloud Build、Cloud Deploy、Artifact Registry、Terraform、Kubernetes、功能旗標 (feature flags) 和治理控制項時的設計選擇、操作實務和常見的失敗模式。

建置與部署協調

Cloud Build

Cloud Build 設定範例:

Cloud Deploy

Cloud Deploy 定義範例:

Artifacts 與供應鏈完整性

Artifact Registry

供應鏈強制執行

基礎設施即程式碼與 GitOps

Terraform

Kubernetes 宣告式設定

發布安全性、組態與治理

功能旗標與執行期組態

環境變數、優先順序與密鑰

undefined

undefined

CI/CD 中的品質閘門

分支、程式碼審查、版本控制與可追溯性

基礎設施漂移、政策、稽核與變更控制

undefined

;當 exit code 非零時發出警報。對於叢集,Config Sync 確保最終會收斂至 Git 的狀態。

實務問題情境

Acme Retail 公司需要在開發 (dev) 和生產 (prod) 環境中,將一個新的訂單服務 (order-service) 部署到 GKE。部署過程需包含安全的金絲雀推出、嚴格的政策強制執行,以及完整的發布可追溯性。團隊必須標準化由 Terraform 管理的基礎設施、使用 Kustomize 的宣告式 Kubernetes 組態,以及使用 Cloud Build 和 Cloud Deploy 的可稽核 CI/CD 流程。

方法:

  1. 建立神器存放庫與身分

undefined

undefined

。將應用程式專案中的 Cloud Build 服務帳戶授予

undefined

角色,並將 GKE 執行節點授予對應存放庫的

undefined

角色。

  1. 為基礎設施定義 Terraform,並進行環境分離

undefined

undefined

目錄。每個組態都包含一個使用獨立 state bucket 的 GCS 後端、一個 GKE 叢集模組,以及 Cloud Deploy 服務帳戶的 IAM 綁定。在每個環境受管制的 CI 工作中,執行

undefined

undefined

undefined

  1. 撰寫宣告式的 Kubernetes 基礎組態與 Kustomize overlays

undefined

中,並透過 digest 鎖定映像檔版本。在

undefined

undefined

中建立 replicas、資源請求和組態的補丁 (patches)。使用 Secret Manager CSI class 來處理資料庫憑證。

  1. 實作 Cloud Build,並區分測試與打包步驟

undefined

包含以下步驟:程式碼風格檢查 (lint) 和單元測試、針對可拋棄的開發命名空間進行整合測試、建置容器並推送到對應環境的存放庫、SBOM 和漏洞掃描,以及來源證明 (provenance) 的生成。觸發器設定為對

undefined

分支的 PR 執行測試,並在合併後進行打包。建置工作以最低權限的

undefined

服務帳戶執行。

  1. 設定 Cloud Deploy 交付管道,包含手動生產環境核准與金絲雀策略
  1. 串接 GitOps 與政策強制執行

undefined

分支。使用 Policy Controller 的限制條件來阻擋特權 pod 並禁止使用可變的標籤。啟用 Binary Authorization,要求在准入 (admission) 前必須有 Cloud Build 的來源證明和「無高風險 CVE」的證明 (attestations)。

  1. 管理組態與功能旗標以實現安全發布

undefined

的功能旗標,從 Firestore 讀取,並在生產環境中初步推出 1%;旗標會以短 TTL 快取並記錄下來。

  1. 確保可觀測性、漂移偵測與可追溯性

undefined

工作會在偵測到漂移時發出警報;Config Sync 則監控 KRM 的分歧,並使其與 Git 同步。

  1. 操作回滾與變更控制

undefined

。如有需要,在 Cloud Deploy 中將上一個成功的版本晉升 (promote) 到 dev 和 prod 環境。所有對生產環境的晉升都需要在發布註解中提供工單參考,並由值班的 SRE 核准。


身分、驗證與應用程式安全 · 所有領域 · 可觀測性、偵錯與網站可靠性維運

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Google →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品