Professional Cloud Security Engineer

Question 246

あなたは、ユーザーの代わりにユーザーのGoogle Driveにアクセスする必要がある内部App Engineアプリケーションを作成しています。あなたの会社は、現在のユーザーの認証情報に依存したくありません。また、Googleが推奨するプラクティスに従いたいと考えています。 どうすべきですか?

A.
新しいサービスアカウントを作成し、すべてのアプリケーションユーザーにサービスアカウントユーザーのロールを付与する。
B.
新しいサービスアカウントを作成し、すべてのアプリケーションユーザーをGoogleグループに追加する。このグループにサービスアカウントユーザーのロールを付与する。
C.
専用のG Suite管理者アカウントを使用し、これらのG Suite認証情報でアプリケーションの操作を認証する。
D.
新しいサービスアカウントを作成し、G Suiteドメイン全体の委任を付与する。アプリケーションがそれを使用してユーザーを偽装するようにする。
Question 247

あなたはCompute Engine VM上で動作するアプリケーションを開発しています。このアプリケーションは、他のGoogle CloudプロジェクトにあるCloud Storageバケットに保存されているデータにアクセスする必要があります。バケットへの必要なアクセス権限は可変です。Googleの推奨プラクティスに従って、これらのリソースへのアクセスを提供する必要があります。どうすべきですか?

A.
VMの関連するアクセススコープを設定することで、VMのCloud Storageバケットへのアクセスを制限します。
B.
VMのサービスアカウントと必要なバケットに対してIAMバインディングを作成し、バケットに保存されているデータへの適切なアクセスを許可します。
C.
ドメイン全体の委任を使用して、VMのサービスアカウントに必要なバケットへのアクセスを許可します。
D.
グループを作成し、アプリケーションがアクセスする必要のある各バケットに対してグループにIAMバインディングを割り当てます。VMのサービスアカウントをそのグループに割り当てます。
Question 248

あなたの組織は、ソフトウェア革新における市場のリーダーとなることを目指しています。開発者が既存のアプリケーションにVertex AIのGeminiを統合したり、新しいプロジェクトを作成したりテストできるように、多数のGoogle Cloud環境を提供しました。あなたの組織には200人の開発者と5人のセキュリティチームがいます。Google Cloud環境全体で適切なセキュリティポリシーを防止し、検出しなければなりません。何をすべきですか? (2つ選択)

A.
組織ポリシーの制約を適用します。Security Health Analyticsを使用してドリフトを検出し、監視します。
B.
アプリケーションを安全に開発するための内部ポリシーと明確なガイドラインを公開します。
C.
Cloud Loggingを使用してログフィルターを作成し、設定ミスを検出します。Cloud Run関数をトリガーして設定ミスを修正します。
D.
Security Command Center EnterpriseまたはPremiumティアで、Vertex AIのGemini用に事前定義されたAI推奨のセキュリティポスチャテンプレートを適用します。
E.
設定ミスを防ぐために、最小権限アクセスのIdentity and Access Management (IAM) ロールを実装します。
Question 249

ある顧客が、機密性の高いワークロードを、マネージドインスタンスグループ(MIG)を使用したCompute Engineベースのクラスタに移行しようとしています。ジョブはバースト性があり、迅速に完了する必要があります。また、鍵のライフサイクルを制御できるという要件があります。 この顧客の要件を満たすために、クラスタで使用すべきブートディスク暗号化ソリューションはどれですか?

A.
顧客指定の暗号鍵 (CSEK)
B.
Cloud Key Management Service (KMS) を使用した顧客管理の暗号鍵 (CMEK)
C.
デフォルトでの暗号化
D.
分析のためにGoogle Cloud Platform (GCP) にファイルを転送する前に事前暗号化する
Question 250

あなたの会社では、SparkおよびHadoopジョブにCloud Dataprocを使用しています。Cloud Dataprocで使用される永続ディスクの暗号化に使われる対称暗号鍵を作成、ローテーション、破棄できるようにしたいと考えています。キーはクラウドに保存できるものとします。 どうすべきでしょうか?

A.
Cloud Key Management Serviceを使用してデータ暗号鍵(DEK)を管理する。
B.
Cloud Key Management Serviceを使用して鍵暗号鍵(KEK)を管理する。
C.
顧客指定の暗号鍵を使用してデータ暗号鍵(DEK)を管理する。
D.
顧客指定の暗号鍵を使用して鍵暗号鍵(KEK)を管理する。