Google Cloud Data Engineer Professional
Validates expertise in building and maintaining data processing systems on Google Cloud
Tempo limite
2h
Questões
65
Nota mínima
75%
Dificuldade
Avançado
Categoria
Google Cloud Data Engineer Professional
Questões de exemplo
Algumas questões deste simulado, com a resposta correta e o porquê dela.
1.Uma empresa de saúde armazena prontuários de pacientes no BigQuery. Os analistas precisam executar consultas agregadas em uma tabela que contém uma coluna com identificadores nacionais de pacientes, mas nunca podem ver os valores brutos. A empresa quer a abordagem com menor complexidade operacional que mantenha uma única cópia dos dados. O que você deve fazer?
- AAplique uma policy tag com regra de mascaramento de dados à coluna e conceda aos analistas o papel Masked Reader.Resposta correta
- BCrie uma segunda tabela sem a coluna de identificador e conceda aos analistas acesso apenas a essa tabela.
- CExecute um job de des-identificação do Cloud DLP que grave identificadores com hash em um novo conjunto de dados para os analistas.
- DExporte a tabela para o Cloud Storage, remova a coluna com o Dataflow e recarregue o resultado no BigQuery.
Por quê
O mascaramento dinâmico de dados do BigQuery aplica uma policy tag de mascaramento à coluna e a avalia no momento da consulta com base no papel IAM de quem chama, de modo que uma única cópia física atende tanto leitores privilegiados quanto restritos. Criar uma cópia redigida duplica armazenamento e gera divergência. Views autorizadas podem ocultar a coluna, mas exigem manter uma superfície paralela de views. A des-identificação com Cloud DLP para uma nova tabela é uma transformação em lote, não um controle em tempo de consulta.
2.Um banco europeu precisa garantir que um conjunto de dados do BigQuery com transações de clientes nunca seja processado ou armazenado fora da UE e que nenhum engenheiro consiga criar um recurso que viole essa regra. O que você deve configurar?
- AUma política da organização com a restrição gcp.resourceLocations limitada às regiões da UE.Resposta correta
- BA localização do conjunto de dados do BigQuery definida como a multirregião EU no momento da criação.
- CCondições de IAM que concedem acesso ao conjunto de dados apenas a principais cujo nível de acesso está na UE.
- DUm perímetro do VPC Service Controls em torno do projeto que contém o conjunto de dados.
Por quê
A restrição de política da organização gcp.resourceLocations limita em quais regiões os recursos podem ser criados e é aplicada no momento da criação em toda a pasta ou organização, de modo que nenhum engenheiro consegue contorná-la. Definir a localização do conjunto de dados resolve apenas aquele conjunto. Condições de IAM sobre principais não restringem onde novos recursos são criados. O VPC Service Controls impede exfiltração de dados através de um perímetro, mas não limita a região em que um recurso é criado.
3.Sua organização exige que as chaves de criptografia que protegem um conjunto de dados do BigQuery sejam rotacionadas em um cronograma próprio e possam ser revogadas de modo que os dados fiquem ilegíveis imediatamente. Qual abordagem atende ao requisito?
- AConfigure o conjunto de dados para usar uma chave de criptografia gerenciada pelo cliente do Cloud KMS com período de rotação.Resposta correta
- BConfie na criptografia padrão gerenciada pelo Google e solicite a rotação de chaves por meio de um chamado de suporte.
- CCriptografe cada campo na aplicação antes de carregá-lo no BigQuery.
- DAnexe policy tags a todas as colunas e gerencie o acesso por meio de taxonomias do Data Catalog.
Por quê
Chaves de criptografia gerenciadas pelo cliente no Cloud KMS permitem definir um período de rotação e desabilitar ou destruir a versão da chave, o que torna os dados ilegíveis sem excluí-los. A criptografia padrão gerenciada pelo Google não oferece controle sobre rotação ou revogação. Criptografar no cliente antes da carga atende ao objetivo de controle, mas impede o BigQuery de consultar os valores e é muito mais complexo. Policy tags em nível de coluna governam acesso, não chaves de criptografia.
4.Uma equipe de plataforma de dados executa pipelines idênticos em desenvolvimento e produção. Os desenvolvedores precisam poder implantar livremente em desenvolvimento, mas nunca podem ler dados de produção nem modificar pipelines de produção. Qual é a arquitetura recomendada?
- AUse projetos do Google Cloud separados para desenvolvimento e produção, com bindings de IAM distintos em cada um.Resposta correta
- BUse um único projeto com um conjunto de dados de desenvolvimento e um de produção, concedendo papéis em nível de conjunto de dados.
- CUse um único projeto e distinga os ambientes com rótulos de recurso verificados por um alerta de monitoramento.
- DUse um único projeto e aplique condições de IAM que correspondam a nomes de recurso iniciados por prod_.
Por quê
Separar os ambientes em projetos distintos cria um limite rígido de IAM e de cota: os desenvolvedores têm papéis apenas no projeto de desenvolvimento, então nenhuma concessão em produção pode ser alcançada por acidente. Conjuntos de dados separados em um único projeto ainda deixam papéis em nível de projeto e cota compartilhada. Rótulos e tags são metadados e não aplicam nada. Um único projeto com bindings condicionais por nome de conjunto de dados é frágil e facilmente contornado por novos recursos.
5.Uma equipe de análise precisa saber, para cada tabela do BigQuery na organização, quais tabelas e pipelines de origem a produziram, sem instrumentar cada job manualmente. O que você deve usar?
- ALinhagem de dados do Dataplex Universal Catalog.Resposta correta
- BConsultas ao INFORMATION_SCHEMA.JOBS em cada projeto.
- CUm sink do Cloud Logging que exporta logs de auditoria do BigQuery para uma tabela.
- DUma planilha de dependências curada manualmente e revisada a cada sprint.
Por quê
A linhagem de dados do Dataplex Universal Catalog captura automaticamente a linhagem de origens suportadas como BigQuery e Dataflow, então o grafo é populado sem instrumentação por job. O INFORMATION_SCHEMA.JOBS guarda o histórico de consultas, mas não apresenta um grafo de linhagem e ignora produtores que não sejam consultas. Sinks do Cloud Logging entregam eventos de auditoria brutos, não linhagem resolvida. Uma planilha mantida manualmente não escala e fica desatualizada.
Praticar todas as 65 questões
Perguntas frequentes
O simulado Google Cloud Data Engineer Professional é gratuito?
Você pode fazer usando as tentativas gratuitas da sua conta. Quando elas acabam, este simulado exige um plano premium, enquanto os simulados de nível fundamental seguem gratuitos e ilimitados.
Quantas questões tem e quanto tempo dura?
65 questões com limite de 120 minutos, para você praticar sob a mesma pressão de tempo da prova real.
Qual nota eu preciso para passar?
Você precisa de 75% para ser aprovado neste simulado. A nota e a revisão questão a questão aparecem assim que você termina.
Preciso criar uma conta?
Sim, uma conta gratuita. É ela que permite salvar sua tentativa, corrigir a prova e guardar seu histórico.
Posso refazer o simulado?
Pode. Cada tentativa consome uma das suas tentativas gratuitas, e o plano premium deixa as tentativas ilimitadas.
Estas são as questões reais da prova oficial?
Não. O NaHero não reproduz questões da prova oficial. São questões de prática escritas para reproduzir o formato, os temas e o nível de dificuldade dela.