Quay lại bộ đề
Question #159 Topic 1
You are on the data governance team and are implementing security requirements to deploy resources. You need to ensure that resources are limited to only the europe-west3 region. You want to follow Google-recommended practices.
What should you do?
Bạn thuộc nhóm quản trị dữ liệu (data governance) và đang thực hiện các yêu cầu bảo mật để triển khai tài nguyên. Bạn cần đảm bảo rằng các tài nguyên bị giới hạn chỉ trong khu vực europe-west3. Bạn muốn tuân theo các thực hành được Google khuyến nghị. Bạn nên làm gì?
A
Set the constraints/gcp.resourceLocations organization policy constraint to in:europe-west3-locations.
Đặt ràng buộc chính sách tổ chức constraints/gcp.resourceLocations thành in:europe-west3-locations.
B
Deploy resources with Terraform and implement a variable validation rule to ensure that the region is set to the europe-west3 region for all resources.
Triển khai các tài nguyên bằng Terraform và thiết lập quy tắc xác thực biến để đảm bảo rằng thuộc tính vùng (region) được đặt thành europe-west3 cho tất cả tài nguyên.
C
Set the constraints/gcp.resourceLocations organization policy constraint to in:eu-locations.
Đặt ràng buộc chính sách tổ chức constraints/gcp.resourceLocations thành in:eu-locations.
D
Create a Cloud Function to monitor all resources created and automatically destroy the ones created outside the europe-west3 region.
Tạo một Cloud Function để giám sát tất cả các tài nguyên được tạo và tự động hủy những tài nguyên được tạo bên ngoài khu vực europe-west3.
Giải thích & Tài liệu tham khảo
Để thực thi việc giới hạn vị trí địa lý của tài nguyên được triển khai trên Google Cloud theo thực hành tốt nhất (best practices):
- Chính sách tổ chức (Organization Policy): Ràng buộc chính sách tổ chức
constraints/gcp.resourceLocationscho phép quản trị viên hạn chế vị trí vật lý nơi người dùng có thể tạo các tài nguyên Google Cloud. - Bằng cách đặt giá trị chính sách là
in:europe-west3-locations(chỉ định vùng Frankfurt), bất kỳ cố gắng tạo tài nguyên nào ngoài vùng này sẽ bị hệ thống GCP ngăn chặn một cách chủ động (proactive) ngay tại cấp độ API của Google Cloud. - Các phương án khác:
- B: Xác thực biến Terraform chỉ ngăn chặn lỗi ở mức mã nguồn chạy qua Terraform. Người dùng vẫn có thể tạo tài nguyên thủ công qua Google Cloud Console hoặc qua Cloud SDK (CLI) ở các vùng khác.
- C:
in:eu-locationsbao gồm toàn bộ khu vực Liên minh Châu Âu, không giới hạn riêng vùngeurope-west3. - D: Việc viết Cloud Function để phát hiện và hủy tài nguyên là một phản ứng thụ động (reactive), làm phát sinh chi phí, rủi ro bảo mật trước khi tài nguyên bị hủy và khó khăn trong vận hành.
(Đáp án được gợi ý bởi AI)