Google Cloud Certification

Associate Cloud Engineer
完全試験対策ガイド

中級者〜上級者向け。全4ドメインの詳細解説・ベストプラクティス・Mermaidフローチャートと引っかけ問題パターンを完全網羅。

50-60
設問数
2h
試験時間
$125
受験料
3yr
有効期限
00

学習ロードマップ

8週間学習プラン
ROADMAP
D1-01

リソース階層(Resource Hierarchy)

≈ 23%

Google Cloud のすべてのリソースは Organization → Folder → Project → Resource という厳密な階層構造で管理される。IAM ポリシーはこの階層を通じて上位から下位へ継承される。

階層構造の全体像

Resource Hierarchy
HIERARCHY

各レベルの役割と特性

レベル役割主な特性
Organization企業・組織全体のルートノードGoogle Workspace / Cloud Identity に紐付く。1ドメイン = 1 Organization
Folder部門・環境・プロジェクトグループの区分け最大 10 レベルのネスト。IAM ポリシーの集約点
Projectビリングと信頼境界の最小単位Project ID はグローバルに一意・変更不可
Resource実際の GCP サービスリソース必ず 1 つのプロジェクトに属する

IAM ポリシーの継承メカニズム(最重要)

IAM Policy Inheritance
INHERITANCE
重要な法則:上位で付与されたロールは下位で取り消せない。権限は「和集合」として機能する。下位レベルで制限しても、上位で許可されていればアクセスできる。

プロジェクトの識別子

識別子変更一意性
Project IDmy-webapp-prod-20240101不可グローバルに一意
Project Number123456789012不可自動採番
Project NameMy Webapp Production可能不要

プロジェクトのライフサイクル

Project Lifecycle
LIFECYCLE

ベストプラクティス

  • 1企業の組織構造をフォルダ階層に反映する — IAM 管理の直感性と継承を最大活用
  • 2共通権限は親フォルダで付与する — 個別設定の手間と設定漏れを防止
  • 3同一信頼境界のリソースを同一 Project にまとめる — セキュリティポリシーの一貫性
  • 4Organization レベルのロール付与は最小限に — 影響範囲が最大のため慎重に
D1-02

組織ポリシー(Organization Policy)

≈ 23%

IAM vs 組織ポリシーの違い

観点IAM組織ポリシー
制御対象誰が(Who)何をできるかリソースをどう設定できるか
主体ユーザー・SA・グループリソース設定そのもの
alice は VM を作成できる誰であっても外部 IP を持つ VM を作れない

主要な制約(Constraints)一覧

カテゴリ制約名効果
セキュリティconstraints/iam.disableServiceAccountKeyCreationSA の静的 JSON キー生成を禁止
セキュリティconstraints/iam.allowedPolicyMemberDomainsIAM に追加できるユーザーを特定ドメインに限定
ネットワークconstraints/compute.disableExternalIpAddresses外部 IP を持つ VM の作成を禁止
ネットワークconstraints/compute.requireOsLogin全 VM で OS Login を強制
リージョンconstraints/gcp.resourceLocationsリソースを特定リージョンに限定(データ主権対応)
D1-03

請求管理 & コスト制御

頻出

予算アラートの自動制御アーキテクチャ

Budget Auto-Control Architecture
BILLING
最重要(試験頻出): Google Cloud は予算の上限に達してもリソースを自動停止しません。自動停止にはPub/Sub + Cloud Functions のアーキテクチャが必要。

セキュリティインシデントによるコスト急増リスク

リスク原因対策
暗号資産マイニングSA キー漏洩キー生成禁止ポリシー・Secret Manager 使用
DDoS によるオートスケール課金大量リクエストCloud Armor + MIG スケーリング上限設定

ベストプラクティス

  • 1Cloud Billing データをBigQuery にエクスポート — 詳細分析・監査証跡の確保
  • 250% / 90% / 100% の 3 段階でアラートを設定 — 段階的な把握と対応が可能
  • 3100% 閾値にはPub/Sub も設定 — 自動コスト制御の起点
  • 4すべてのリソースにラベルを付与 — コストセンター別の細粒度分析
  • 5Cloud Armor + MIG 上限設定を必ず実施 — セキュリティ起因のコスト暴走を防止
D1-04

gcloud CLI & ADC

≈ 23%

ADC(Application Default Credentials)の検索順序

ADC Resolution Flow
ADC

主要コマンド一覧

コマンド説明
gcloud config set project PROJECT_IDデフォルトプロジェクトを変更
gcloud config set compute/region asia-northeast1デフォルトリージョンを変更
gcloud config configurations create dev-profile新しい設定プロファイルを作成
gcloud config configurations activate prod-profile設定プロファイルを切り替え
gcloud auth application-default loginADC(ローカル開発用認証情報)を設定
gcloud services enable compute.googleapis.comAPI を有効化
D2-01

コンピューティングサービス選定

≈ 30%

サービス選定フローチャート

Compute Selection Decision Tree
COMPUTE-SELECT

コンピューティングサービス比較

サービス管理レベル課金モデル最適なユースケース
Compute Engineフル制御 (IaaS)vCPU/時間レガシー移行・特定 OS・特定ライセンス
Spot VMフル制御 (IaaS)最大 91% 割引バッチ・ML・レンダリング(停止 OK)
GKE AutopilotフルマネージドPod リソース単位大規模マイクロサービス・運用負荷削減
GKE Standard半マネージドノード (VM) 単位特権コンテナ・カーネル設定・DaemonSet
Cloud Runサーバーレスリクエスト単位HTTP API・ゼロスケール・イベント駆動
Cloud Functionsサーバーレス呼び出し回数Webhook・軽量グルーロジック
D2-02

Compute Engine (GCE)

≈ 30%

セキュアな SSH アクセス管理

✕ アンチパターン:静的 SSH キー
VM のメタデータに SSH 公開鍵を登録。退職した社員の鍵が残り続け、不正アクセスのリスクが継続。鍵の棚卸し作業が膨大。
✓ 推奨:OS Login
IAM ポリシーで SSH アクセスをリアルタイム管理。退職者の IAM ロール削除で即時アクセス無効化。詳細な監査ログが自動記録。
OS Login Access Flow
OSLOGIN

マシンファミリーの選択基準

ファミリーシリーズ例用途特徴
General PurposeN2, E2, T2D汎用 Web・開発環境コストとパフォーマンスのバランス。E2 が最安
Compute OptimizedC2, C2DHPC・ゲームサーバーCPU 性能を最優先
Memory OptimizedM2, M3SAP HANA・大型 DB最大 12TB のメモリ
Accelerator OptimizedA2, A3, G2ML トレーニング・推論GPU/TPU 搭載

ベストプラクティス

  • 1OS Login + 2FA を本番環境で必須化 — 静的キーの漏洩・管理コストを排除
  • 2外部 IP を持たない VM 構成(Cloud NAT でアウトバウンド) — アタックサーフェスを最小化
  • 3本番 VM への SSH はJIT アクセスで一時的に付与 — 常時権限による被害を防止
  • 4Shielded VM を有効化 — UEFI セキュアブートで VM の完全性を保証
D2-03

Spot VM

≈ 30%

Spot VM vs Preemptible VM

項目Preemptible VM(旧)Spot VM(現在推奨)
最大稼働時間24時間(強制停止)制限なし
停止通知30秒前30秒前
最大割引率≈80%≈91%
推奨度非推奨(レガシー)✅ 推奨

プリエンプション対応の設計パターン

Preemption Recovery Flow
PREEMPTION

ベストプラクティス

  • 1MIG(Managed Instance Group)と組み合わせてプリエンプト後に自動再作成
  • 2チェックポイント機能を必ず実装(Cloud Storage に進捗を保存)
  • 3終了アクションはSTOPを基本に(データ保持・キャパシティ回復後に再起動)
  • 4複数ゾーンにわたる MIG を構成してリスクを分散
D2-04

Google Kubernetes Engine (GKE)

最重要

Autopilot vs Standard の使い分け

GKE Mode Selection
GKE-SELECT

Autopilot vs Standard の詳細比較

項目AutopilotStandard
ノード管理Google が自動管理ユーザーが管理
セキュリティ標準Kubernetes Baseline 強制ユーザー設定
特権コンテナ不可可能
Workload Identity自動有効化手動設定
DaemonSetDaemonSet は GKE Autopilot でサポートされるが、リソース要求やセキュリティポリシー等によりカスタム DaemonSet のデプロイは制限され得る(例:⚠️ 制約あり — ポリシー準拠が必要)可能
課金モデルPod リソース単位(アイドルコストなし)ノード(VM)単位
新規クラスタ推奨✅ デフォルト推奨特殊要件のみ

Workload Identity(最重要)

✕ アンチパターン:JSON キーを Secret に保存
サービスアカウントの JSON キーを Kubernetes Secret としてクラスタ内に保存し、Pod からマウントする。キー漏洩リスク・ローテーション管理の煩雑さが問題。
✓ 推奨:Workload Identity
Kubernetes Service Account (KSA) と Google Cloud IAM Service Account (GSA) を紐付け。JSON キー不要。メタデータサーバーから自動的に短期トークンを取得。
Workload Identity Flow
WORKLOAD-IDENTITY

ベストプラクティス

  • 1新規クラスタはAutopilot モードをデフォルトで選択 — 運用負荷ゼロ・セキュリティが自動強化
  • 2GCP API アクセスには必ずWorkload Identity を使用(JSON キー禁止)
  • 3プライベートクラスタ(外部 IP なし)で構築 — ノードへの直接攻撃を遮断
  • 4Binary Authorization を有効化 — 未承認イメージのデプロイを阻止
  • 5Security Posture Dashboard を定期確認 — CVE と設定ミスをプロアクティブに解消
D2-05

Cloud Run

≈ 30%

第1世代 vs 第2世代 実行環境

項目第1世代第2世代(推奨)
ネットワーク接続VPC コネクタDirect VPC Egress(高速)
スループット制限あり最大 1Gbps(Direct VPC 送出のインスタンスあたり上限。詳細は Google Cloud ドキュメント を参照)
並行処理数最大 250/インスタンス最大 1,000/インスタンス
CPUリクエスト中のみ常時利用可能

カナリアデプロイ(トラフィック分割)

Canary Deployment Flow
RUN-TRAFFIC
D2-06

Cloud Storage

≈ 30%

ストレージクラスの選択基準

クラスGB 単価取り出し料金最小保存期間アクセス頻度目安
Standard$0.020無料なし頻繁(日次以上)
Nearline$0.010$0.01/GB30日月 1 回程度
Coldline$0.004$0.02/GB90日四半期 1 回程度
Archive$0.0012$0.05/GB365日年 1 回以下
試験頻出:最小保存期間より前に削除しても、最小保存期間分の料金が発生します。

Object Lifecycle Management (OLM) の自動化フロー

Object Lifecycle Management
GCS-LIFECYCLE

ベストプラクティス

  • 1統一バケットレベルアクセスを有効化 — ACL の複雑さを排除、IAM で一元管理
  • 2OLM を必ず設定してストレージクラスを自動移行 — コスト最適化の自動化
  • 3バケット名に PII・機密情報を含めない — バケット名は URL に公開される
  • 4規制データには保持ポリシー + バケットロックを適用 — コンプライアンス要件
D2-07

データベースサービス選定

頻出

データベース選定フローチャート

Database Selection Decision Tree
DB-SELECT

データベース完全比較表

サービス種別可用性 SLA水平スケール主要ユースケース
Cloud SQLリレーショナル99.95%Web アプリ・ERP・EC サイト
Cloud Spannerリレーショナル99.999%グローバル金融・在庫管理
AlloyDBリレーショナル(PG互換)99.99%読取スケール可高性能 OLTP・分析混在
FirestoreNoSQL(ドキュメント)99.999%モバイルアプリ・IoT バックエンド
Cloud BigtableNoSQL(ワイドカラム)99.9%時系列データ・ML フィーチャーストア
Memorystoreインメモリ99.9%Redis Clusterキャッシュ・セッション・リーダーボード
BigQueryデータウェアハウス99.9%✅ 自動BI・大規模ログ分析・ML
D2-08

ネットワーク設計

≈ 30%

Shared VPC アーキテクチャ

Shared VPC Architecture
SHARED-VPC

VPC Network Peering の制約

VPC Peering Transitivity Limitation
VPC-PEERING
VPC Peering の制約:推移的(Transitive)ではない。A-B-C で Peering しても、A-C 間の通信は不可。また IP アドレスが重複していると Peering 不可。
D2-09

ロードバランサ選定

頻出

ロードバランサ選定フローチャート

Load Balancer Selection
LB-SELECT

ロードバランサ比較表

ロードバランサレイヤ送信元 IP 保持SSL オフロードスコープ
Global External ALBL7グローバル
Regional External ALBL7リージョン
Proxy Network LBL4グローバル/リージョン
Passthrough Network LBL4リージョン
試験頻出:データ主権・コンプライアンス要件がある場合は必ずリージョナルロードバランサを選択!グローバル ALB はエッジで SSL 終端するため海外 PoP で処理される可能性がある。
D2-10

Infrastructure as Code(Terraform)

≈ 30%

State ファイルの管理

Terraform State Management
TF-STATE
🚫
絶対禁止:terraform.tfstateを手動で直接編集してはいけません。設定破損・リソースの意図しない削除を招きます。

安全なデプロイフロー

Safe Terraform Deploy Flow
TF-FLOW

ベストプラクティス

  • 1State は必ずCloud Storage リモートバックエンドに保存 — 競合・紛失防止
  • 2terraform plan -out=tfplanを必ず実施してからレビュー — 意図しない変更の防止
  • 3CI/CD 認証はWorkload Identity / ADC を使用(JSON キー禁止)
  • 4環境ごとに別ディレクトリ・別 State バケットを使用 — 誤った環境への適用防止
  • 5Terraform ≥ 1.5 ではimport ブロックで既存リソースを管理下へ
D3-01

Cloud Monitoring

≈ 27%

Ops Agent のアーキテクチャ

Ops Agent Architecture
OPS-AGENT

エージェントなしで取得できる vs Ops Agent が必要なメトリクス

カテゴリメトリクス例Ops Agent 必要?
CPU 使用率compute.googleapis.com/instance/cpu/utilization自動取得
ネットワーク I/Ocompute.googleapis.com/instance/network/sent_bytes_count自動取得
メモリ使用量agent.googleapis.com/memory/percent_used✅ 必要
ディスク使用率agent.googleapis.com/disk/percent_used✅ 必要
アプリケーションログnginx / mysql / custom ログ✅ 必要
試験頻出: メモリ使用量は Ops Agent がないと取得できません!

SLO(サービスレベル目標)の概念

概念説明
SLI測定する指標リクエスト成功率
SLO目標値成功率 ≥ 99.9%
SLA契約上の約束99.9% を下回ったら返金
エラーバジェット許容できる失敗量月間 43.8 分のダウンタイム(99.9% SLO の場合)
D3-02

スナップショット管理

≈ 27%

整合性レベルの比較(試験頻出)

種類取得方法整合性アプリ停止推奨用途
クラッシュ整合性アプリ停止なしで取得OS 再起動後の整合性不要OS ディスク・ステートレスアプリ
アプリケーション整合性データをフラッシュしてから取得完全な整合性必要DB(MySQL / PostgreSQL 等)

アプリケーション整合性スナップショットの取得フロー

Application-Consistent Snapshot Flow
APP-CONSISTENT

ベストプラクティス

  • 1本番環境はスナップショットスケジュールで 1 時間ごとに自動取得— RPO を最大 1 時間以内に
  • 2DB は必ずアプリケーション整合性スナップショットを取得
  • 3Linux ではfstrim を事前実行 — スナップショットサイズを削減・高速化
  • 4別リージョンに DR コピー--storage-locationで指定) — リージョン障害対策
D3-03

Cloud Logging & 監査ログ

最重要

Cloud Logging のデータフロー

Cloud Logging Data Flow
LOGGING-FLOW

監査ログの 3 種類(試験最重要)

種別内容デフォルト料金無効化
管理アクティビティリソースの作成・削除・設定変更(IAM 変更等)✅ 常時有効無料❌ 不可
データアクセスデータの読み書き(GCS オブジェクト読み取り等)❌ 無効有料
システムイベントGoogle による自動操作(ライブマイグレーション等)✅ 常時有効無料❌ 不可
試験頻出:データアクセス監査ログはデフォルトで無効。機密データを扱う API では手動で有効化が必要。

ログバケットの保持期間

ログバケットデフォルト保持期間変更可否備考
_Required(必須)400 日❌ 変更不可管理アクティビティ監査ログを含む
_Default(デフォルト)30 日✅(最大 3650 日)ほとんどのログ
カスタムバケット設定値独自に作成

ベストプラクティス

  • 1管理アクティビティ監査ログを BigQuery にエクスポート— 長期保存・詳細分析・監査証跡
  • 2機密データを扱う API はデータアクセス監査ログを有効化— コンプライアンス対応
  • 3GKE の auditd ログを有効化(COS ノード) — バイナリ実行履歴の追跡
  • 4Cloud Storage の Coldline にアーカイブシンクを設定— 低コストで長期保管
D3-04

Gemini Cloud Assist & Cloud Asset Inventory

≈ 27%

Gemini Cloud Assist の機能

🔍

根本原因分析(RCA)

ログ・メトリクス・設定変更を横断的に AI 分析。障害調査の自動化。

📝

IaC テンプレート生成

自然言語から Terraform テンプレートを自動生成。インフラ構築の加速。

💰

コスト最適化提案

FinOps Hub 連携でリソース稼働率を AI 分析、節約案を提示。

🏗

アーキテクチャ図生成

インフラ構成図を自動生成。設計レビューの効率化。

D4-01

IAM ロール設計

最重要

ロール選択のフローチャート

IAM Role Selection
ROLE-SELECT

主要な事前定義ロール一覧

サービスロール権限概要
Compute Engineroles/compute.osLoginOS Login での SSH 接続
Compute Engineroles/compute.osAdminLoginSSH 接続(sudo 権限付き)
Cloud Storageroles/storage.objectViewerオブジェクトの閲覧のみ
Cloud Runroles/run.invokerCloud Run へのリクエスト送信
Cloud Runroles/run.developerデプロイ・設定変更
IAMroles/iam.serviceAccountTokenCreatorSA の短期トークン生成(権限借用)
IAMroles/iam.workloadIdentityUserWorkload Identity 経由でのアクセス
Secret Managerroles/secretmanager.secretAccessorシークレット値の読み取り

ベストプラクティス

  • 1基本ロール(Editor/Owner)の本番環境での使用を禁止— 過剰権限によるリスク
  • 2ユーザーではなくグループにロールを付与 — メンバー変更時の管理を自動化
  • 3定期的に Policy Recommender で不要な権限を削除 — クリープ(権限の肥大化)防止
  • 4IAM Conditions で一時的な権限を付与 — 永続権限のリスクを排除
D4-02

サービスアカウントの安全な管理

≈ 20%

SA キーを使わない認証方法の全体図

Keyless Authentication Patterns
KEYLESS-AUTH

Workload Identity Federation のフロー

Workload Identity Federation (GitHub Actions)
WIF-FLOW

ベストプラクティス

  • 1SA JSON キーの生成を組織ポリシーで禁止 — 漏洩リスクの根本排除
  • 2CI/CD は Workload Identity Federation を設定 — キー不要・自動失効
  • 3ローカル開発は ADCgcloud auth application-default login
  • 4特権操作は SA Impersonation または PAM — 監査ログ + 自動失効
  • 51 SA = 1 アプリケーション / 1 目的 — 最小権限・追跡可能性の確保
D4-03

Secret Manager & Cloud KMS

≈ 20%

シークレット管理の禁止事項 vs 推奨

✕ 絶対禁止
  • 🚫 コードにハードコード
  • 🚫 環境変数に平文で設定
  • 🚫 Git にコミット
✓ 推奨
  • ✅ Secret Manager に安全に保存
  • ✅ IAM でアクセス制御
  • ✅ 監査ログでアクセス追跡
  • ✅ 自動ローテーション設定

デフォルト暗号化 vs CMEK(Cloud KMS)

項目Google 管理キー(デフォルト)CMEK(顧客管理)
設定自動(設定不要)手動で設定が必要
コスト無料有料(KMS 課金)
キー管理Google が管理自分で管理
データへのアクセス遮断不可キー削除でアクセスを即時遮断可能
コンプライアンス標準要件規制が厳しい業界向け
D4-04

ネットワークセキュリティ

≈ 20%

VM への深層防御(多層セキュリティ)

Defense in Depth for VM Access
VM-SECURITY

Cloud Armor のルールタイプ

タイプ説明
WAF ルールOWASP Top 10 対策(事前設定済み)evaluatePreconfiguredExpr('sqli-v33-stable')
IP ベース特定 IP をブロック / 許可既知の悪意ある IP をブロック
地理情報ベース特定の国からのアクセスを制御origin.region_code == 'XX'
レート制限1 IP あたりのリクエスト数を制限100 req/60 秒を超えたら 10 分間 BAN
アダプティブ保護ML で大規模 DDoS を自動検出自動でブロックルールを提案
D4-05

Security Command Center (SCC)

≈ 20%

SCC が自動検出する設定ミス

カテゴリ検出内容の例
IAM の問題プロジェクトオーナーが複数・allUsers への権限付与
ネットワーク設定0.0.0.0/0 からの SSH/RDP 許可・パブリックアクセス
Cloud Storageパブリックバケット・暗号化なし
Compute EngineShielded VM 無効・OS Login 無効・外部 IP
GKE認証の弱い設定・特権コンテナ・古いバージョン
Cloud SQLパブリック IP・SSL 無効・バックアップなし
EXAM

引っかけ問題パターン

必読

以下は ACE 試験で繰り返し問われる「引っかけ問題」パターンです。正しい答えとよくある誤答をセットで覚えてください。

問題
予算上限に達したらリソースはどうなるか?
正しい答え
✅ 通知が来るだけ(停止しない)
よくある誤答
❌ 自動停止される
問題
自動停止を実現するには?
正しい答え
✅ Pub/Sub + Cloud Functions のアーキテクチャが必要
よくある誤答
❌ 予算設定だけで対応できる
問題
メモリ使用量を監視したい
正しい答え
✅ Ops Agent をインストール
よくある誤答
❌ Cloud Monitoring で自動取得できる
問題
VPC A→B, B→C Peering で A→C は通信できるか?
正しい答え
✅ できない(推移的でない)
よくある誤答
❌ 通信できる
問題
データ主権でデータを特定リージョンに限定したい
正しい答え
✅ リージョナル LB を使用(グローバル ALB は不可)
よくある誤答
❌ グローバル ALB を使用
問題
CI/CD から GCP リソースを操作する最も安全な方法
正しい答え
✅ Workload Identity Federation
よくある誤答
❌ SA JSON キーを CI/CD に保存
問題
データアクセス監査ログのデフォルト状態
正しい答え
✅ デフォルトで無効(手動で有効化が必要)
よくある誤答
❌ デフォルトで有効
問題
GKE で GCP API にアクセスするための最善の方法
正しい答え
✅ Workload Identity を使用
よくある誤答
❌ SA JSON キーを Secret にマウント
問題
DB のバックアップで完全な整合性が必要な場合
正しい答え
✅ アプリケーション整合性スナップショット(fsfreeze 後に取得)
よくある誤答
❌ クラッシュ整合性スナップショット
問題
送信元 IP アドレスをバックエンドで確認したい
正しい答え
✅ Passthrough Network LB を選択
よくある誤答
❌ Proxy Network LB(送信元 IP が失われる)
CHECK

試験直前チェックリスト

直前確認

Domain 1(≈ 23%)

  • IAM ポリシーが上位から下位へ継承され、下位で取り消せないことを理解している
  • Project ID はグローバルに一意で変更不可だと知っている
  • 予算アラートが上限達成時にリソースを停止しないことを知っている
  • 自動コスト制御には Pub/Sub + Cloud Functions が必要だと知っている
  • 組織ポリシーと IAM の役割の違いを説明できる

Domain 2(≈ 30%)

  • GKE Autopilot と Standard の使い分けを説明できる
  • Workload Identity Federation が JSON キーより安全な理由を説明できる
  • Cloud SQL / Spanner / AlloyDB / Bigtable / Firestore を正しく使い分けられる
  • VPC Peering が推移的でないことを知っている
  • コンプライアンス要件がある場合は必ずリージョナル LB を選択することを知っている
  • Terraform の State ファイルをリモートバックエンドで管理できる

Domain 3(≈ 27%)

  • メモリ使用量には Ops Agent が必要(デフォルトでは取得不可)を知っている
  • 管理アクティビティ・データアクセス・システムイベントの 3 種類の監査ログを説明できる
  • データアクセス監査ログはデフォルトで無効(手動で有効化が必要)を知っている
  • _Required バケットは 400 日保持・変更不可だと知っている
  • クラッシュ整合性 vs アプリケーション整合性スナップショットの違いを説明できる

Domain 4(≈ 20%)

  • 基本ロール(Editor/Owner)を本番で使うべきでない理由を説明できる
  • SA JSON キーのリスクと代替手法(ADC / WIF / Impersonation)を説明できる
  • IAP + OS Login で VM への SSH を多層防御する方法を説明できる
  • Cloud Armor が DDoS / WAF として ALB を保護することを知っている
  • Secret Manager でシークレットを安全に管理する方法を知っている