Lộ trình
Google CloudAssociateTuần 3: Kiến trúc & bảo mậtBài 15 / 30

Ngày 15: Cloud Storage

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
gcp-acengày 15
hoàn thành15 / 30 bài
Bối cảnh bài học

Thiết kế Cloud Storage theo object access, IAM/UBLA, storage class, lifecycle, versioning, retention, signed access và cost.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Thiết kế Cloud Storage theo object access, IAM/UBLA, storage class, lifecycle, versioning, retention, signed access và cost.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Học Storage class: Standard, Nearline, Coldline, Archive
  • Thực hành tạo bucket và upload object bằng gsutil
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một team upload dữ liệu vào bucket, bật public access để ứng dụng đọc nhanh và giữ mọi object ở Standard mãi mãi. Bài học biến bucket thành một storage design có access boundary, retention/recovery và cost evidence.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Bucket là resource boundary; object key/metadata/version và location ảnh hưởng access, lifecycle, latency, compliance và cost.
  • IAM/Uniform bucket-level access, public access prevention và signed URL là các cách kiểm soát khác nhau; không dùng ACL/public bucket thay cho authorization.
  • Standard/Nearline/Coldline/Archive phù hợp access frequency và minimum storage duration khác nhau; egress/operation/retrieval cost cần tính.
  • Object versioning, retention policy và soft delete hỗ trợ recovery/compliance nhưng có thể tăng cost và không thay backup/replication design.

Bucket là một access và lifecycle contract

Bắt đầu từ object: ai đọc/ghi, có cần public không, location/data residency, retention, recovery, access frequency và egress. Bucket private-by-default với IAM/UBLA thường rõ hơn việc trộn ACL và public access. Signed URL chỉ cấp quyền tạm thời cho path cụ thể, không biến bucket thành public.

Class và recovery

Standard phù hợp truy cập thường xuyên; Nearline/Coldline/Archive có trade-off minimum duration và retrieval. Versioning/retention/soft delete giúp phục hồi hoặc compliance nhưng có thể giữ nhiều bytes và không tự chứng minh backup/DR. Lifecycle cần được test trên object mẫu và có owner.

Bài tập

Thiết kế bucket cho bốn nhóm dữ liệu, viết access/lifecycle/cost decision record, inspect bằng gcloud, tạo object mẫu nếu billing-safe và cleanup cả versions. Ghi evidence sau cleanup và nêu một near-miss bị loại.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
gcloud storage buckets list --project=LAB_PROJECT_ID --format="table(name,location,storageClass,uniformBucketLevelAccess.enabled,publicAccessPrevention)"
gcloud storage buckets describe gs://BUCKET_NAME --format="yaml(name,location,storageClass,iamConfiguration,versioning,lifecycle,retentionPolicy)"
gcloud storage ls --all-versions gs://BUCKET_NAME
gcloud storage objects list gs://BUCKET_NAME --format="table(name,size,storageClass,updateTime)"
Hands-on lab

Thực hành theo scenario

  1. Lập data classification cho upload private, download tạm thời, archive compliance và public delivery qua CDN; ghi location, encryption, access, retention, lifecycle và cost driver.
  2. Dùng read-only commands để kiểm tra bucket location, IAM/UBLA, public access prevention, versioning và lifecycle; không upload dữ liệu thật.
  3. Nếu có lab bucket, đặt random name/label, bật private-by-default, object TTL/lifecycle và upload sample không nhạy cảm; kiểm tra signed access nếu cần.
  4. Cleanup object versions trước bucket; verify `gsutil ls`/`gcloud storage buckets describe` và kiểm tra lifecycle/retention còn giữ object nào theo chủ ý.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Object access và IAM/UBLA không mơ hồ.
  • Storage class/location/lifecycle có rationale.
  • Versioning/retention/soft delete trade-off được giải thích.
  • Không public bucket hoặc commit credential/dữ liệu thật.
  • Cleanup object/version/bucket và cost impact được kiểm tra.
Transfer to exam / production

Bẫy thường gặp và trade-off

ACE dễ đưa distractor “public bucket cho đơn giản” hoặc chọn Archive cho dữ liệu đọc thường xuyên. Đọc access pattern, retention, location và recovery trước storage class.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Ứng dụng cần cho user tải một object private trong 10 phút mà không mở bucket public. Lựa chọn phù hợp nhất là gì?

Kết thúc bài

Checklist trước khi sang Ngày 2