Voltar para os simuladosAvançado

Google Cloud Security Engineer Professional

Tests ability to configure access, define security policies, and implement network security measures on Google Cloud

Tempo limite

2h

Questões

65

Nota mínima

75%

Dificuldade

Avançado

Categoria

Google Cloud Security Engineer Professional

Questões de exemplo

Algumas questões deste simulado, com a resposta correta e o porquê dela.

  1. 1.Uma empresa executa o Active Directory no local e quer que contas de usuário e grupos do Google Cloud reflitam o AD automaticamente, enquanto a autenticação continua acontecendo contra o provedor de identidade corporativo. Qual combinação deve ser implantada?

    • AGoogle Cloud Directory Sync para provisionamento mais SSO SAML para autenticaçãoResposta correta
    • BCriação manual de contas com senhas do Cloud Identity
    • CWorkload Identity Federation para cada funcionário
    • DGoogle Cloud Directory Sync com senhas do Cloud Identity gerenciadas localmente

    Por quê

    O Google Cloud Directory Sync provisiona usuários e grupos do Active Directory no Cloud Identity de forma agendada, e o SSO baseado em SAML delega a autenticação de fato ao provedor de identidade corporativo, de modo que as senhas nunca ficam no Cloud Identity. Criar contas manualmente não permanece sincronizado, o Workload Identity Federation é para cargas de trabalho e não para funcionários, e definir senhas no Cloud Identity manualmente contradiz a delegação da autenticação.

  2. 2.Uma organização precisa reduzir o risco associado às suas contas de superadministrador do Cloud Identity. Qual prática é recomendada?

    • AManter poucas contas dedicadas de superadministrador, protegidas por chaves de segurança de hardware e não usadas diariamenteResposta correta
    • BConceder superadministrador a todos os proprietários de projeto por conveniência
    • CUsar uma conta de superadministrador para a administração rotineira do dia a dia
    • DCompartilhar uma conta de superadministrador entre a equipe de administradores

    Por quê

    Manter um pequeno número de contas dedicadas de superadministrador que não são usadas no trabalho diário, protegidas com chaves de segurança de hardware e monitoradas, limita tanto o raio de impacto quanto a exposição da identidade mais privilegiada. Conceder o papel a todos os proprietários de projeto espalha o privilégio máximo amplamente, usar uma conta de superadministrador para administração rotineira a expõe constantemente, e compartilhar uma conta entre administradores destrói a atribuição.

  3. 3.Uma carga de trabalho rodando no Amazon EKS precisa chamar APIs do Google Cloud sem nenhuma credencial de longa duração do Google armazenada no cluster. O que deve ser configurado?

    • AWorkload Identity Federation com o provedor externoResposta correta
    • BUma chave de conta de serviço baixada armazenada como um secret do Kubernetes
    • CUma conta de usuário dedicada do Cloud Identity com senha armazenada
    • DUma chave de API embutida na configuração da carga de trabalho

    Por quê

    O Workload Identity Federation permite que uma carga externa troque seu próprio token emitido pelo provedor por credenciais de curta duração do Google Cloud, de modo que nenhuma chave de conta de serviço fica armazenada em lugar algum. Baixar uma chave de conta de serviço para o cluster cria justamente a credencial de longa duração que se quer evitar, uma conta de usuário não é apropriada para uma carga de trabalho, e uma chave de API não autoriza APIs do Google Cloud protegidas por IAM dessa forma.

  4. 4.Uma revisão de segurança encontra dezenas de chaves de contas de serviço com mais de dois anos em muitos projetos. Qual controle previne de forma mais direta a criação de novas chaves?

    • AUma restrição de política da organização desabilitando a criação de chaves de conta de serviçoResposta correta
    • BRotacionar todas as chaves de conta de serviço existentes
    • CUm alerta do Cloud Monitoring em eventos de criação de chaves
    • DUm padrão interno documentado desencorajando o uso de chaves

    Por quê

    A restrição de política da organização que desabilita a criação de chaves de conta de serviço bloqueia a criação de novas chaves no nível da hierarquia, empurrando as equipes para impersonação e federação. Rotacionar as chaves existentes não impede que novas apareçam, um alerta na criação de chaves detecta em vez de prevenir, e documentar um padrão depende de adesão voluntária.

  5. 5.Um desenvolvedor precisa executar um comando como uma conta de serviço para uma tarefa pontual de diagnóstico, sem obter nenhum material de chave. Qual mecanismo suporta isso?

    • APersonificação de conta de serviço por meio do papel Service Account Token CreatorResposta correta
    • BBaixar uma chave JSON para a conta de serviço
    • CAdicionar o desenvolvedor como proprietário do projeto
    • DCopiar um token de acesso de outro sistema em execução

    Por quê

    Conceder o papel Service Account Token Creator permite que o desenvolvedor personifique a conta de serviço e receba um token de acesso de curta duração, com a personificação registrada nos logs de auditoria. Baixar uma chave produz justamente a credencial de longa duração que se quer evitar, adicionar o desenvolvedor como proprietário do projeto concede muito mais do que o necessário, e copiar um token existente de outro sistema não é suportado nem auditável.

Praticar todas as 65 questões

Perguntas frequentes

O simulado Google Cloud Security Engineer Professional é gratuito?

Você pode fazer usando as tentativas gratuitas da sua conta. Quando elas acabam, este simulado exige um plano premium, enquanto os simulados de nível fundamental seguem gratuitos e ilimitados.

Quantas questões tem e quanto tempo dura?

65 questões com limite de 120 minutos, para você praticar sob a mesma pressão de tempo da prova real.

Qual nota eu preciso para passar?

Você precisa de 75% para ser aprovado neste simulado. A nota e a revisão questão a questão aparecem assim que você termina.

Preciso criar uma conta?

Sim, uma conta gratuita. É ela que permite salvar sua tentativa, corrigir a prova e guardar seu histórico.

Posso refazer o simulado?

Pode. Cada tentativa consome uma das suas tentativas gratuitas, e o plano premium deixa as tentativas ilimitadas.

Estas são as questões reais da prova oficial?

Não. O NaHero não reproduz questões da prova oficial. São questões de prática escritas para reproduzir o formato, os temas e o nível de dificuldade dela.

Google Cloud Security Engineer Professional