Professional Cloud Security Engineer

Question 16

あなたの会社では、Google Cloudリソースへのアクセスを提供するために、Cloud Identityで手動でユーザーを作成してきました。環境の継続的な成長により、Google Cloud Directory Sync (GCDS) インスタンスを承認し、オンプレミスのLDAPサーバーと統合して、数百人のユーザーをオンボーディングしたいと考えています。以下の要件を満たす必要があります: ✑ オンプレミスのLDAPサーバーからCloud Identityへのユーザーとグループのライフサイクル変更を複製する。 ✑ Cloud Identityで手動で作成されたユーザーを無効にする。 Google Cloudの対象となるユーザーとセキュリティグループを含めるように、LDAP検索属性はすでに設定済みです。このソリューションを完成させるために、次に何をすべきですか?

A.
1. LDAPで見つからないドメインユーザーを一時停止するオプションを設定します。 2. 定期的なGCDSタスクを設定します。
B.
1. LDAPで見つからないドメインユーザーを削除するオプションを設定します。 2. ユーザーとグループのライフサイクル変更後にGCDSを実行します。
C.
1. LDAPで見つからない、手動で作成されたCloud Identityユーザーを除外するようにLDAP検索属性を設定します。 2. 定期的なGCDSタスクを設定します。
D.
1. LDAPで見つからない、手動で作成されたCloud Identityユーザーを除外するようにLDAP検索属性を設定します。 2. ユーザーとグループのライフサイクル変更後にGCDSを実行します。
Question 17

あなたは、共有VPCに接続されたCompute EngineインスタンスとBigQueryデータセット間のアクセス拒否エラーのトラブルシューティングを行っています。データセットは、VPCサービスコントロールの境界によって保護されたプロジェクト内にあります。この問題を解決するために何をすべきですか?

A.
共有VPCを含むホストプロジェクトをサービス境界に追加する。
B.
Compute Engineインスタンスが存在するサービスプロジェクトをサービス境界に追加する。
C.
Compute Engineインスタンスが存在するサービスプロジェクトと共有VPCを含むホストプロジェクトの間にサービス境界を作成する。
D.
Compute Engineインスタンスが存在するサービスプロジェクトと、保護されたBigQueryデータセットを含む境界との間に境界ブリッジを作成する。
Question 18

あなたは最近、会社のGoogle Cloud実装をサポートするネットワーキングチームに参加しました。ファイアウォールルールの設定に精通し、あなたのネットワーキングとGoogle Cloudの経験に基づいて推奨事項を提供する任務を負っています。優先度が同等またはより高い他のファイアウォールルールの属性によって隠されている(シャドーイングされている)ファイアウォールルールを検出するために、どの製品を推奨すべきですか?

A.
Security Command Center
B.
ファイアウォールルールロギング
C.
VPCフローログ
D.
Firewall Insights
Question 19

セキュリティ運用チームは、組織内のすべてのプロジェクトのセキュリティ関連ログにアクセスする必要があります。チームには以下の要件があります。 ✑ 最小権限の原則に従い、ログへの表示アクセスのみを持つこと。 ✑ 管理者アクティビティログにアクセスできること。 ✑ データアクセスログにアクセスできること。 ✑ アクセスの透明性ログにアクセスできること。 セキュリティ運用チームには、どのIdentity and Access Management (IAM) ロールを付与すべきですか?

A.
roles/logging.privateLogViewer (プライベートログ閲覧者)
B.
roles/logging.admin (ロギング管理者)
C.
roles/viewer (閲覧者)
D.
roles/logging.viewer (ログ閲覧者)
Question 20

あなたはアプリケーションログをCloud Storageにエクスポートしています。その際、「ログシンクは均一なバケットレベルのアクセスポリシーをサポートしていません」というエラーメッセージが表示されました。このエラーをどのように解決すべきですか?

A.
バケットのアクセス制御モデルを変更する
B.
シンクを正しいバケットの宛先に更新する
C.
ログシンクのサービスアカウントに対して、roles/logging.logWriter IAMロールをバケットに追加する
D.
ログシンクのサービスアカウントに対して、roles/logging.bucketWriter IAMロールをバケットに追加する