難易度は Level 1(やさしめ)〜Level 5(難関) の5段階です。
GCP ACEのサンプル問題(本番形式・解説付き)
GCP ACE(Google Cloud・Associate Cloud Engineer(ACE))の出題形式を、実際の問題で確かめられます。ここに掲載する5問は、無料の会員登録で解ける模試 第1回(50問)の冒頭から抜粋したオリジナル問題です。当サイトは全550問を本番CBT準拠の形式で収録しており、この5問はそのごく一部にあたります。
設問1
あなたは、ECサイトのWebサーバーをマネージドインスタンスグループ(MIG)で運用しています。セールの時期にはアクセスが急増し、夜間は減ります。アクセスの増減に合わせて、台数を自動で変える必要があります。MIGのオートスケーリングで基準にできる指標の組み合わせとして正しいものはどれですか。
- CPU使用率、ロードバランサの処理能力、Cloud Monitoringのカスタム指標、スケジュールなど(正解)
- CPU使用率と、各VMのブートディスクの残り容量、インスタンステンプレートの作成日時
- ロードバランサの処理能力と、課金アカウントの月間の請求額、予算のしきい値の到達
- スケジュールと、VPCファイアウォールのルールの件数、VMに付けたネットワークタグの数
解説
MIGのオートスケーリングは、CPU使用率、ロードバランサの処理能力(サービング容量)、Cloud Monitoringのカスタム指標、スケジュールなどを基準として組み合わせて設定できます。CPU使用率は使えますが、ブートディスクの残り容量やテンプレートの作成日時は、MIGのオートスケーリングの基準として選べません。ロードバランサの処理能力は使えますが、請求額や予算のしきい値は課金の情報で、オートスケーリングの基準にはなりません。スケジュールは使えますが、ファイアウォールのルールの件数やタグの数は負荷を表す指標ではなく、基準にできません。
他の選択肢が誤りである理由
- 「CPU使用率と、各VMのブートディスクの残り容量、インスタンステンプレートの作成日時」CPU使用率は使えますが、ブートディスクの残り容量やテンプレートの作成日時は、MIGのオートスケーリングの基準として選べません。
- 「ロードバランサの処理能力と、課金アカウントの月間の請求額、予算のしきい値の到達」ロードバランサの処理能力は使えますが、請求額や予算のしきい値は課金の情報で、オートスケーリングの基準にはなりません。
- 「スケジュールと、VPCファイアウォールのルールの件数、VMに付けたネットワークタグの数」スケジュールは使えますが、ファイアウォールのルールの件数やタグの数は負荷を表す指標ではなく、基準にできません。
設問2
社内向けの名前解決にCloud DNSのプライベートゾーンを使う設計書が、レビューに回ってきました。設計書には、プライベートゾーンについての前提が並んでいます。設計書にある説明のうち、誤っているものはどれですか。
- プライベートゾーンは、指定したVPCネットワーク内からのみ名前解決に使われる
- プライベートゾーンは、社内向けのサービス名など内部限定の名前解決に使われることが多い
- プライベートゾーンは、インターネット上の誰からでも名前解決できる公開ゾーンの別名にすぎない(正解)
- プライベートゾーンの利用が、対象VPCネットワークのファイアウォールルールを自動的に無効化することはない
解説
誤りは「インターネット上の誰からでも名前解決できる公開ゾーンの別名にすぎない」という部分です。プライベートゾーンは指定したVPCネットワーク内からのみ参照され、インターネットには公開されない点が公開ゾーンとの違いです。指定したVPCネットワーク内からのみ名前解決に使われるというのは正しい説明であり、「誤っているもの」の正解ではありません。内部限定の名前解決に使われることが多いというのは正しい説明であり、「誤っているもの」の正解ではありません。ファイアウォールルールを自動的に無効化しないというのは正しい説明であり、「誤っているもの」の正解ではありません。
他の選択肢が誤りである理由
- 「プライベートゾーンは、指定したVPCネットワーク内からのみ名前解決に使われる」指定したVPCネットワーク内からのみ名前解決に使われるというのは正しい説明であり、「誤っているもの」の正解ではありません。
- 「プライベートゾーンは、社内向けのサービス名など内部限定の名前解決に使われることが多い」内部限定の名前解決に使われることが多いというのは正しい説明であり、「誤っているもの」の正解ではありません。
- 「プライベートゾーンの利用が、対象VPCネットワークのファイアウォールルールを自動的に無効化することはない」ファイアウォールルールを自動的に無効化しないというのは正しい説明であり、「誤っているもの」の正解ではありません。
設問3
あなたの会社では、Compute EngineのVMに外部IPアドレスを付けることを、組織全体で禁止する必要があります。プロジェクトの管理者が誤って付けることも防ぎたいと考えています。どの仕組みを使えばよいですか。
- 組織ポリシーの制約(例: 外部IPアドレスの利用を制限するブールポリシー)を組織レベルに適用する(正解)
- 組織ノードで全員の基本ロールをViewerにし、VMを作れる人を限って外部IPの付与を防ぐ
- IAM条件でrequest.timeを制限する条件付きのロールを組織レベルに適用する
- VPCファイアウォールのルールで、外部との通信を拒否する
解説
VMへの外部IPアドレスの割り当てを組織全体で禁止するといった、リソースの設定そのものに対する制約は、組織ポリシーの制約を組織レベルに適用することで実現します。ロールで操作できる人を絞るのは「誰が操作できるか」を制御するIAMの話であり、VMを作れる人による外部IPの割り当てを禁止するリソース設定上の制約とは異なります。IAM条件のrequest.timeは時間帯によるアクセス制御であり、外部IPの割り当て自体を禁止する仕組みではありません。通信を拒否しても、VMに外部IPアドレスを付けること自体は防げません。付与そのものを禁止するには組織のポリシーの制約を使います。
他の選択肢が誤りである理由
- 「組織ノードで全員の基本ロールをViewerにし、VMを作れる人を限って外部IPの付与を防ぐ」ロールで操作できる人を絞るのは「誰が操作できるか」を制御するIAMの話であり、VMを作れる人による外部IPの割り当てを禁止するリソース設定上の制約とは異なります。
- 「IAM条件でrequest.timeを制限する条件付きのロールを組織レベルに適用する」IAM条件のrequest.timeは時間帯によるアクセス制御であり、外部IPの割り当て自体を禁止する仕組みではありません。
- 「VPCファイアウォールのルールで、外部との通信を拒否する」通信を拒否しても、VMに外部IPアドレスを付けること自体は防げません。付与そのものを禁止するには組織のポリシーの制約を使います。
設問4
あなたの会社では、外部のIDプロバイダ(OIDC)で認証されたワークロードから、鍵ファイルなしでGoogle CloudのAPIを呼び出せるようにする必要があります。Workload Identity Federation を構成する予定です。構成の手順として正しいものはどれですか。
- Workload Identityプールとプール プロバイダを作成し、属性マッピングを定義したうえで、サービスアカウントに対してプールのプリンシパルへ roles/iam.workloadIdentityUser を付与する(正解)
- サービスアカウントのJSON鍵を作成して外部のワークロードへ配布し、そのワークロードから鍵を使ってGoogle CloudのAPIを呼び出すように設定ファイルを書き換える
- 外部のIDプロバイダの利用者を Cloud Identity のユーザーとして1件ずつ登録し、そのユーザーにプロジェクトの編集者ロールを付与して同期を続ける
- 対象プロジェクトで組織ポリシーの制約を解除し、外部のIDプロバイダからの認証されていないAPI呼び出しをプロジェクトで受け付けるようにする
解説
Workload Identity Federationは、Workload Identityプール→プール プロバイダ(OIDC/SAML/AWS)→属性マッピングと属性条件、という順に受け入れ口を作り、最後に使わせたいサービスアカウントに対してプールのプリンシパルへ roles/iam.workloadIdentityUser を付与して成立します。鍵ファイルの配布を避けることが目的の仕組みなので、方針が逆になります。人間の従業員向けの連携(Workforce Identity Federation)や個別登録の話であり、ワークロードの連携手順ではありません。認証を省く構成であり、フェデレーションの成立条件とは関係がありません。
他の選択肢が誤りである理由
- 「サービスアカウントのJSON鍵を作成して外部のワークロードへ配布し、そのワークロードから鍵を使ってGoogle CloudのAPIを呼び出すように設定ファイルを書き換える」鍵ファイルの配布を避けることが目的の仕組みなので、方針が逆になります。
- 「外部のIDプロバイダの利用者を Cloud Identity のユーザーとして1件ずつ登録し、そのユーザーにプロジェクトの編集者ロールを付与して同期を続ける」人間の従業員向けの連携(Workforce Identity Federation)や個別登録の話であり、ワークロードの連携手順ではありません。
- 「対象プロジェクトで組織ポリシーの制約を解除し、外部のIDプロバイダからの認証されていないAPI呼び出しをプロジェクトで受け付けるようにする」認証を省く構成であり、フェデレーションの成立条件とは関係がありません。
設問5
あなたは、夜間のバッチ処理にプリエンプティブルVMを使う計画を立てています。処理の途中でVMが止まった場合の扱いを、計画の中で決めておく必要があります。バッチの中には、終わるまでに数時間かかる処理もあります。プリエンプティブルVMの特徴として正しいものはどれですか。
- 通常のVMより安い代わりに、起動から終了まで稼働を保証するSLAが通常のVMより手厚く設定されている
- 一度起動すると、利用者が停止するか処理が終わるまで、Google側の都合で止められることはない
- Compute Engineでは選べず、GKEのノードプールでノードの種類として指定した場合に限って使える
- Googleの都合により、短い通知の後で強制的に停止(プリエンプト)されることがある(正解)
解説
プリエンプティブルVMは、Googleが余剰キャパシティを他の需要に回す必要がある場合などに、短い通知の後で強制的に停止(プリエンプト)される可能性がある点が特徴です。その代わりに料金が大幅に割引されています。プリエンプティブルVMは通常のVMより可用性の保証が弱く、SLAが手厚いというのは逆の説明です。プリエンプティブルVMはGoogleの都合で強制的に停止されることがあり、最長24時間で停止されます。プリエンプティブルVM(およびSpot VM)はCompute Engine単体でも選択できる機能であり、GKE専用の概念ではありません。
他の選択肢が誤りである理由
- 「通常のVMより安い代わりに、起動から終了まで稼働を保証するSLAが通常のVMより手厚く設定されている」プリエンプティブルVMは通常のVMより可用性の保証が弱く、SLAが手厚いというのは逆の説明です。
- 「一度起動すると、利用者が停止するか処理が終わるまで、Google側の都合で止められることはない」プリエンプティブルVMはGoogleの都合で強制的に停止されることがあり、最長24時間で停止されます。
- 「Compute Engineでは選べず、GKEのノードプールでノードの種類として指定した場合に限って使える」プリエンプティブルVM(およびSpot VM)はCompute Engine単体でも選択できる機能であり、GKE専用の概念ではありません。
続きは、会員登録なしでそのまま50問解けます。採点と解説つきで、上と同じ本物の問題です。
登録なしで50問解く