Professional Cloud Security Engineer

Question 136

あなたは、組織のGoogle Cloudプロジェクトの1つ(プロジェクトA)を管理しています。VPC Service Controls(SC)ペリメータが、Pub/Subを含むこのプロジェクトへのAPIアクセスリクエストをブロックしています。別のプロジェクト(プロジェクトB)のサービスアカウントで実行されているリソースが、あなたのプロジェクトのPub/Subトピックからメッセージを収集する必要があります。プロジェクトBはVPC SCペリメータに含まれていません。最小権限の原則に従って、プロジェクトBからプロジェクトAのPub/Subトピックへのアクセスを提供する必要があります。 どうすればよいですか?

A.
プロジェクトAのペリメータにイングレスポリシーを設定し、プロジェクトBのサービスアカウントがメッセージを収集するためのアクセスを許可します。
B.
プロジェクトBの開発者がプロジェクトAにあるPub/Subトピックをサブスクライブできるようにするアクセスレベルを作成します。
C.
プロジェクトAとプロジェクトBの間にペリメータブリッジを作成し、両プロジェクト間の必要な通信を許可します。
D.
プロジェクトAのペリメータ設定で、制限されたサービスのリストからPub/Sub APIを削除します。
Question 137

あなたはGoogle Cloud環境で中央集権的なセキュリティ制御を定義しています。組織内のあるフォルダに対して、VMへの外部IPアドレスの割り当てを拒否する組織のポリシーを設定しました。2日後、そのフォルダ配下に外部IPアドレスを持つ新しいVMに関するアラートを受け取りました。 このアラートの原因として何が考えられますか?

A.
組織のポリシールールが設定される前にプロジェクトで予約されていた静的外部IPアドレスを使用してVMが作成された。
B.
組織のポリシーの制約が適切に強制されておらず、「ドライラン」モードで実行されている。
C.
プロジェクトレベルで、組織のポリシー制御が「許可」の値で上書きされた。
D.
フォルダレベルのポリシー制約は、組織レベルでその制約に対して「許可」の値が設定されているため、効果がない。
Question 138

あなたの会社は最近、サービスアカウントキーの使用を最小限に抑えるためのセキュリティポリシーを公開しました。オンプレミスのWindowsベースのアプリケーションがGoogle Cloud APIと連携しています。オンプレミスのIDプロバイダーを使用してWorkload Identity連携 (WIF) を実装する必要があります。 何をすべきですか?

A.
ワークロードIDプールを社内のActive Directory フェデレーションサービス (ADFS) で設定します。プール内のプリンシパルがGoogle Cloudサービスアカウントを権限借用できるようにルールを設定します。
B.
ワークロードIDプールを社内のActive Directory フェデレーションサービス (ADFS) で設定します。プール内のすべてのプリンシパルがGoogle Cloudサービスアカウントを権限借用できるようにします。
C.
ワークロードIDプールを同じマシン上のOpenID Connect (OIDC) サービスで設定します。プール内のプリンシパルがGoogle Cloudサービスアカウントを権限借用できるようにルールを設定します。
D.
ワークロードIDプールを同じマシン上のOpenID Connect (OIDC) サービスで設定します。プール内のすべてのプリンシパルがGoogle Cloudサービスアカウントを権限借用できるようにします。
Question 139

セキュリティ脆弱性評価を完了した後、クラウド管理者がGoogle Cloud CLIセッションを何日も開いたままにしていることが判明しました。これらの開いたままのセッションを攻撃者が悪用するリスクを軽減するために、これらのセッションを最小期間に設定する必要があります。 どうすればよいですか?

A.
Googleセッション制御のセッション期間を1時間に設定する。
B.
Google Cloudセッション制御の再認証頻度を1時間に設定する。
C.
組織ポリシー制約 `constraints/iam.allowServiceAccountCredentialLifetimeExtension` を1時間に設定する。
D.
組織ポリシー制約 `constraints/iam.serviceAccountKeyExpiryHours` を1時間に設定し、`inheritFromParent` を `false` にする。
Question 140

あなたはGoogle Cloud上に多数のプライベート仮想マシンを保有しています。時折、リモートの場所からSecure Socket Shell (SSH) 経由でサーバーを管理する必要があります。セキュリティとコスト効率を最適化する方法で、サーバーへのリモートアクセスを設定したいと考えています。 どうすべきでしょうか?

A.
企業ネットワークからGoogle Cloudへのサイト間VPNを作成する。
B.
サーバーインスタンスにパブリックIPアドレスを設定する。企業IPからのトラフィックのみを許可するファイアウォールルールを作成する。
C.
Identity-Aware Proxy (IAP) のIP範囲からのアクセスを許可するファイアウォールルールを作成する。管理者にIAPで保護されたトンネルユーザーのロールを付与する。
D.
パブリックIPを持つ踏み台ホストインスタンスを作成する。踏み台ホスト経由でインスタンスを管理する。