Lecciones en español / Associate Cloud Engineer / Hoja de repaso · English
Hoja de repaso de Associate Cloud Engineer Associate Cloud Engineer
Dominio 1: Setting up a cloud solution environment (23%)
Consejos para el examen
- Las políticas de permiso de IAM son aditivas y no se pueden revocar más abajo en el árbol. Si una pregunta dice que un usuario sigue teniendo acceso después de que quitaste un permiso a nivel de proyecto, busca un permiso en una carpeta o en la organización por encima.
- Si una pregunta dice que el equipo quiere cambiar un ID de proyecto, la respuesta es que no se puede; solo puede cambiar el nombre para mostrar. Un error de 'API not enabled' se corrige habilitando la API, no otorgando más roles de IAM.
- Lee bien el requisito: 'nadie, incluidos los propietarios' apunta a una política de la organización; 'solo este grupo puede' apunta a IAM. La creación de claves de cuentas de servicio, las IPs externas y las regiones permitidas son preguntas clásicas de políticas de la organización.
- Usuarios existentes de AD más 'sin volver a crearlos' significa Google Cloud Directory Sync (a menudo con SSO de SAML). IAM no crea usuarios, y las cuentas de servicio son para cargas de trabajo, no para empleados.
- Elige el nivel más bajo que cumpla el requisito, otorga a un grupo y usa un rol predefinido antes que un rol básico. Si la pregunta menciona 'todos los proyectos del departamento', la respuesta esperada suele ser un permiso a nivel de carpeta.
- 'Vincular proyectos pero no cambiar la cuenta de facturación' es Billing Account User. 'Solo ver costos' es Billing Account Viewer. 'Administrar todo' es Billing Account Administrator.
- Si una pregunta espera que el gasto se detenga automáticamente, un presupuesto por sí solo es incorrecto; necesita notificaciones de Pub/Sub y código. Para analizar costos con SQL, la respuesta es la exportación de facturación a BigQuery, no los registros de auditoría.
- Conoce la sintaxis exacta:
gcloud config set compute/zone ZONE,gcloud config set project IDygcloud config configurations activate NAME. Los distractores suelen inventar comandos comogcloud compute zones set. - 'No se puede instalar software localmente' o 'la forma más rápida de ejecutar gcloud y kubectl' apunta a Cloud Shell. Recuerda que solo persiste el directorio home.
- Los errores de cuota se corrigen solicitando un aumento para la métrica y región indicadas (o desplegando en otro lugar). Volver a habilitar APIs, cambiar IAM o mover carpetas no cambia las cuotas.
- Una falla de zona implica distribuir en varias zonas de una región; una falla de región implica otra región. Para el costo por aplicación, elige labels, no network tags.
Términos clave
- Organization node (nodo de organización)
- La raíz de la jerarquía, vinculada a un dominio de Cloud Identity o Google Workspace.
- Folder (carpeta)
- Una agrupación de proyectos y otras carpetas que te permite aplicar IAM y políticas de la organización a todos ellos.
- Project (proyecto)
- El contenedor al que pertenece cada recurso, con sus propias APIs, cuotas, política de IAM y vínculo de facturación.
- Policy inheritance (herencia de políticas)
- Las políticas de IAM y de la organización establecidas en un nodo se aplican a cada carpeta, proyecto y recurso que está debajo.
- Project ID (ID del proyecto)
- El identificador permanente y único a nivel global que eliges al crearlo y que usas en comandos y APIs.
- Project number (número del proyecto)
- Un identificador numérico permanente que asigna Google, usado en algunos nombres de cuentas de servicio.
- Project name (nombre del proyecto)
- Una etiqueta de visualización que se puede cambiar y que no necesita ser única.
- Service agent (agente de servicio)
- Una cuenta de servicio administrada por Google que un servicio de Google Cloud usa para actuar sobre los recursos de tu proyecto.
- Constraint (restricción)
- Una definición de una restricción sobre el comportamiento de un servicio de Google Cloud, como las ubicaciones permitidas.
- Organization Policy Administrator
- El rol que permite a alguien establecer políticas de la organización; se otorga a nivel de organización.
- Resource locations constraint (restricción de ubicaciones de recursos)
- gcp.resourceLocations, que limita dónde se pueden crear los recursos basados en ubicación.
- Domain restricted sharing (uso compartido restringido por dominio)
- Una restricción que permite otorgar permisos de IAM solo a identidades de los clientes de Cloud Identity o Workspace indicados.
- Cloud Identity
- El producto de identidad como servicio de Google para administrar usuarios, grupos y dispositivos de un dominio, disponible en una edición gratuita.
- Google Cloud Directory Sync
- Una herramienta que sincroniza en una sola dirección usuarios y grupos de Active Directory o LDAP hacia Cloud Identity o Google Workspace.
- SAML single sign-on (inicio de sesión único con SAML)
- Federación que permite a los usuarios iniciar sesión en Google con las credenciales de su proveedor de identidad existente.
- Google group (grupo de Google)
- Una colección de identidades con su propia dirección de correo a la que se le pueden otorgar roles de IAM.
- Principal
- Una identidad a la que se le puede otorgar acceso: un usuario, grupo, cuenta de servicio, dominio o identificador especial.
- Role binding (vinculación de rol)
- La asociación de un rol con uno o más principales en una política de permiso.
- Allow policy (política de permiso)
- El conjunto de vinculaciones de roles adjunto a un recurso, también llamado política de IAM.
- add-iam-policy-binding
- El subcomando de gcloud que agrega una vinculación miembro-rol a la política de un recurso.
- Cloud Billing account (cuenta de Cloud Billing)
- La cuenta que paga el uso de los proyectos vinculados a ella.
- Billing Account User
- Un rol que permite vincular proyectos a una cuenta de facturación sin administrarla.
- Billing Account Administrator
- Un rol que administra la configuración de pago, los usuarios y las vinculaciones de una cuenta de facturación.
- Project Billing Manager
- Un rol a nivel de proyecto que permite adjuntar o desvincular la facturación del proyecto.
- Budget (presupuesto)
- Un monto y un conjunto de reglas de umbral que activan alertas a medida que crece el gasto real o previsto.
- Threshold rule (regla de umbral)
- Un porcentaje del presupuesto que envía una notificación cuando se cruza.
- Billing export (exportación de facturación)
- Un flujo continuo de datos detallados de Cloud Billing hacia un dataset de BigQuery.
- Forecasted spend (gasto previsto)
- La estimación de Google de cuál será el total del mes, sobre la que los presupuestos pueden alertar.
- gcloud init
- Un comando interactivo que autoriza una cuenta y prepara una configuración con valores predeterminados.
- Named configuration (configuración con nombre)
- Un conjunto guardado de propiedades de gcloud, como cuenta, proyecto, región y zona, entre los que puedes alternar.
- Application Default Credentials
- Credenciales que las bibliotecas cliente encuentran automáticamente; se configuran localmente con gcloud auth application-default login.
- gcloud config set
- El comando para establecer una propiedad, como compute/zone, en la configuración activa.
- Cloud Shell
- Una terminal gratuita en el navegador, ya autenticada, sobre una VM temporal con las herramientas de Google Cloud preinstaladas.
- Cloud Shell Editor
- Un editor de código en el navegador basado en Code OSS que trabaja sobre el directorio home de Cloud Shell.
- Persistent home directory (directorio home persistente)
- El almacenamiento de Cloud Shell que sobrevive entre sesiones, a diferencia del resto de la VM.
- Web preview (vista previa web)
- Una función de Cloud Shell que abre un servidor web que se ejecuta en la sesión en un puerto elegido.
- Allocation quota (cuota de asignación)
- Un límite de cuánto de un recurso puede tener un proyecto, como las CPUs regionales.
- Rate quota (cuota de tasa)
- Un límite de cuántas solicitudes a una API se pueden hacer en un período.
- System limit (límite del sistema)
- Un máximo fijo que no se puede aumentar mediante una solicitud.
- Quota increase request (solicitud de aumento de cuota)
- Una solicitud hecha desde la página Quotas para aumentar un límite, a veces aprobada automáticamente.
- Region (región)
- Un área geográfica independiente, como us-central1, compuesta por zonas.
- Zone (zona)
- Un área de despliegue aislada dentro de una región, como us-central1-a.
- Label (etiqueta)
- Un par clave-valor en un recurso que se usa para organizar, filtrar y reportar costos.
- Network tag (etiqueta de red)
- Una cadena en una VM que se usa para aplicarle reglas de firewall y rutas.
Dominio 2: Planning and implementing a cloud solution (30%)
Consejos para el examen
- Las palabras clave deciden: 'kernel', 'control del SO', 'licencia' significan Compute Engine; 'Kubernetes' o 'Helm' significan GKE; 'contenedor sin estado, escala a cero, sin infraestructura' significa Cloud Run; 'ejecutar código cuando se sube un archivo' significa Cloud Run functions.
- 'Se puede interrumpir' más 'el menor costo' significa Spot VMs. 'Necesita una proporción inusual de CPU a memoria' significa un tipo de máquina personalizado. Las Spot VMs no son adecuadas para bases de datos.
- Sobrevivir a una falla de zona sin perder escrituras: disco regional. El almacenamiento temporal más rápido y se acepta la pérdida de datos: local SSD. El almacenamiento en bloques masivo más barato: standard persistent disk.
- No puedes editar una plantilla: plantilla nueva y luego actualización progresiva. La autorreparación necesita una verificación de estado. Los grupos no administrados no escalan automáticamente.
- 'No administrar nodos' significa Autopilot. 'El plano de control debe sobrevivir a la caída de una zona' significa un clúster regional. 'Distintos tipos de máquina en un clúster' significa grupos de nodos.
- Solo interno: ClusterIP. Una IP externa para un servicio: LoadBalancer. Enrutamiento por URL hacia varios servicios: Ingress. No olvides get-credentials antes de que kubectl funcione.
- 'Ejecutar código cuando llega un archivo a un bucket' es una función basada en eventos mediante Eventarc. 'Solo ciertos servicios pueden llamarlo' significa exigir autenticación y otorgar Cloud Run Invoker a esas identidades.
- Relacional y regional: Cloud SQL. Relacional y a escala global: Spanner. Series temporales o IoT a escala enorme: Bigtable. Documentos para móvil o web: Firestore. Analítica con SQL: BigQuery.
- Relaciona la frecuencia de acceso con la clase: mensual es Nearline, trimestral es Coldline, anual o menos es Archive. Recuerda los mínimos de 30, 90 y 365 días, y que la ubicación de un bucket no se puede cambiar después.
- Un equipo central administra la red de muchos proyectos: Shared VPC. Conectar dos VPCs administradas por separado: peering. El peering no es transitivo y los rangos no pueden superponerse. Ganan los números de prioridad más bajos.
- HTTP(S) más global más enrutamiento por URL o CDN: Application Load Balancer externo global. VMs privadas que necesitan internet saliente: Cloud NAT. Rápido de configurar a través de internet: HA VPN. Privado y de alto ancho de banda: Interconnect.
- 'Previsualizar los cambios antes de aplicarlos', 'con control de versiones', 'módulos reutilizables': todo apunta a Terraform. 'Desplegar rápidamente un producto de terceros común' apunta a Cloud Marketplace.
Términos clave
- Compute Engine
- Las máquinas virtuales IaaS de Google Cloud, en las que tú administras el sistema operativo.
- GKE
- Google Kubernetes Engine, un servicio de Kubernetes administrado para ejecutar contenedores.
- Cloud Run
- Una plataforma serverless que ejecuta contenedores sin estado y escala automáticamente, incluso a cero.
- Cloud Run functions
- Funciones activadas por eventos o por HTTP que se despliegan como código fuente, antes llamadas Cloud Functions.
- Machine family (familia de máquinas)
- Un grupo de tipos de máquina optimizados para una clase de carga de trabajo, como de uso general u optimizada para memoria.
- Custom machine type (tipo de máquina personalizado)
- Una forma de VM en la que eliges la cantidad de vCPUs y de memoria.
- Image family (familia de imágenes)
- Un nombre que siempre se resuelve en la imagen más nueva de una serie, como debian-12.
- Spot VM
- Una VM con descuento que Google puede preemptar en cualquier momento cuando necesita la capacidad.
- Persistent Disk
- Almacenamiento en bloques duradero y conectado por red para VMs, en los tipos standard, balanced, SSD y extreme.
- Hyperdisk
- Almacenamiento en bloques por red en el que la capacidad y el rendimiento se aprovisionan por separado.
- Regional persistent disk (persistent disk regional)
- Un disco replicado de forma síncrona en dos zonas de una región.
- Local SSD
- Almacenamiento de alto rendimiento conectado físicamente al host, cuyos datos no persisten cuando la VM se detiene.
- Instance template (plantilla de instancia)
- Una definición inmutable de las propiedades de una VM que se usa para crear VMs en un grupo de instancias administrado.
- Managed instance group (grupo de instancias administrado)
- Un grupo de VMs idénticas creadas a partir de una plantilla que admite escalado automático, autorreparación y actualizaciones progresivas.
- Autohealing (autorreparación)
- Volver a crear las VMs que fallan una verificación de estado de la aplicación.
- Rolling update (actualización progresiva)
- Reemplazar gradualmente las VMs de un grupo por otras de una plantilla nueva, controlado por maxSurge y maxUnavailable.
- Autopilot
- Un modo de GKE en el que Google administra los nodos y la facturación se basa principalmente en las solicitudes de recursos de los pods.
- Standard cluster (clúster Standard)
- Un modo de GKE en el que configuras y pagas los grupos de nodos.
- Regional cluster (clúster regional)
- Un clúster con réplicas del plano de control y nodos distribuidos en varias zonas de una región.
- Node pool (grupo de nodos)
- Un conjunto de nodos de un clúster que comparten la misma configuración.
- Deployment
- Un objeto de Kubernetes que mantiene en ejecución una cantidad fija de réplicas idénticas de pods y gestiona las actualizaciones progresivas.
- Service
- Una IP y un nombre DNS estables que balancean el tráfico hacia un conjunto de pods.
- LoadBalancer Service
- Un tipo de Service que aprovisiona un balanceador de carga de red de Google Cloud con una IP externa o interna.
- Ingress
- Un objeto de Kubernetes que enruta el tráfico HTTP(S) por host y ruta; en GKE crea un Application Load Balancer.
- Revision (revisión)
- Una instantánea inmutable de la imagen y la configuración de un servicio de Cloud Run que se crea en cada despliegue.
- Concurrency (concurrencia)
- La cantidad máxima de solicitudes que una instancia de Cloud Run atiende al mismo tiempo.
- Eventarc
- Un servicio que enruta eventos de fuentes de Google Cloud hacia servicios y funciones de Cloud Run.
- Pub/Sub
- Un servicio de mensajería administrado en el que los publicadores envían mensajes a temas y los suscriptores los reciben mediante suscripciones.
- Cloud SQL
- MySQL, PostgreSQL y SQL Server administrados para cargas relacionales regionales.
- Spanner
- Una base de datos relacional con escalado horizontal y consistencia fuerte que puede abarcar varias regiones.
- Bigtable
- Una base de datos NoSQL de columnas anchas para cargas masivas de baja latencia basadas en claves, como series temporales.
- BigQuery
- Un data warehouse serverless para analítica con SQL a muy gran escala.
- Storage class (clase de almacenamiento)
- La configuración Standard, Nearline, Coldline o Archive que define el precio de almacenamiento, el costo de acceso y la duración mínima.
- Lifecycle rule (regla de ciclo de vida)
- Una acción automática, como cambiar de clase o eliminar, que se aplica cuando un objeto cumple ciertas condiciones.
- Object Versioning
- Una configuración del bucket que conserva versiones no actuales de los objetos sobrescritos o eliminados.
- Retention policy (política de retención)
- Un tiempo mínimo durante el cual los objetos deben conservarse antes de poder eliminarse o reemplazarse, que se puede bloquear con Bucket Lock.
- Custom mode VPC (VPC en modo personalizado)
- Una VPC en la que tú mismo creas las subredes y eliges sus rangos.
- Firewall rule priority (prioridad de regla de firewall)
- Un número de 0 a 65535 en el que se aplica la regla coincidente con el número más bajo.
- Shared VPC
- Un modelo en el que los proyectos de servicio usan subredes de la VPC de un proyecto host administrado de forma centralizada.
- VPC Network Peering
- Una conexión privada y no transitiva entre dos redes VPC que intercambia las rutas de subred.
- Application Load Balancer
- Un balanceador de carga proxy de capa 7 para HTTP(S) con enrutamiento basado en URL.
- Passthrough Network Load Balancer (Network Load Balancer de paso)
- Un balanceador de carga de capa 4 que reenvía paquetes y conserva las direcciones IP de los clientes.
- Cloud NAT
- Traducción de direcciones de red administrada que da a los recursos privados acceso saliente a internet.
- HA VPN
- VPN IPsec de alta disponibilidad hacia Google Cloud que usa dos interfaces y BGP mediante Cloud Router.
- Infrastructure as code (infraestructura como código)
- Administrar la infraestructura mediante archivos de configuración declarativos y versionados.
- terraform plan
- Muestra los cambios que haría Terraform sin aplicarlos.
- Terraform state (estado de Terraform)
- Un archivo que registra qué recursos reales corresponden a la configuración.
- Cloud Marketplace
- Un catálogo de soluciones listas para desplegar de Google y sus socios.
Dominio 3: Ensuring successful operation of a cloud solution (27%)
Consejos para el examen
- Sin IP externa y sin bastion: reenvío TCP de IAP con una regla de firewall para 35.235.240.0/20. Acceso vinculado a IAM y eliminado automáticamente: OS Login. Cambiar el tipo de máquina requiere detener la VM.
- Copia de seguridad de un disco: snapshot. Copias de seguridad automáticas sin scripts: snapshot schedule. Plantilla para muchas VMs idénticas: imagen personalizada en una familia de imágenes. VM completa con su configuración: machine image.
- Más pods: kubectl scale o HPA. Más nodos: cluster autoscaler o redimensionar el grupo de nodos. Versión defectuosa: kubectl rollout undo. No escales automáticamente de forma directa los grupos de instancias subyacentes de GKE.
- El lanzamiento gradual en Cloud Run es la división de tráfico entre revisiones del mismo servicio. Una primera solicitud lenta se corrige con instancias mínimas; la protección de una base de datos se hace con instancias máximas.
- De otra nube a Cloud Storage, programado y administrado: Storage Transfer Service. Cientos de terabytes a través de un enlace lento: Transfer Appliance. Hacia BigQuery desde SaaS: BigQuery Data Transfer Service.
- Conmutación automática ante fallas de zona: HA. Descargar lecturas: réplica de lectura. Deshacer un cambio equivocado: recuperación a un momento dado. Estimar el costo de BigQuery: dry run. LIMIT no reduce los bytes escaneados.
- Las subredes crecen, nunca se reducen. Una IP pública que cambia se corrige reservando o promoviendo una dirección estática. Nombres solo internos: zona DNS privada.
- Las métricas de memoria y de espacio en disco necesitan el Ops Agent. 'Notificar cuando una métrica cruza un umbral' es una política de alertas. '¿Mi sitio web es accesible desde todo el mundo?' es una uptime check.
- Contar o graficar algo que aparece en los logs: métrica basada en logs. Enviar los logs a otro lugar: sink (y otorgar acceso a su writer identity). Todos los proyectos de la organización: sink agregado con include-children.
- Quién cambió o eliminó algo: Admin Activity (siempre activo). Quién leyó datos: Data Access, que primero hay que habilitar (excepto en BigQuery). Ver los registros Data Access requiere Private Logs Viewer.
- Excepciones agrupadas: Error Reporting. Solicitudes lentas entre servicios: Cloud Trace. Puntos críticos de CPU o memoria a nivel de código: Cloud Profiler.
Términos clave
- OS Login
- Una función que vincula las cuentas de Linux de las VMs a identidades de Google y controla el acceso SSH con roles de IAM.
- IAP TCP forwarding (reenvío TCP de IAP)
- Tunelizar SSH, RDP u otro tráfico TCP a través de Identity-Aware Proxy hacia VMs sin IPs externas.
- 35.235.240.0/20
- El rango de origen que usa el reenvío TCP de IAP, que las reglas de firewall deben permitir.
- Serial console (consola serie)
- Acceso interactivo al puerto serie de una VM para solucionar problemas cuando el inicio de sesión normal falla.
- Snapshot
- Una copia de seguridad incremental de un disco en un momento dado que se puede restaurar en un disco nuevo.
- Snapshot schedule (programación de snapshots)
- Una política de recursos que crea y elimina snapshots de disco automáticamente según un calendario.
- Custom image (imagen personalizada)
- Una plantilla de disco de arranque creada a partir de tu propio disco, que se usa para crear VMs idénticas.
- Machine image
- Una captura de una VM completa, incluida su configuración y todos sus discos.
- Horizontal Pod Autoscaler
- Objeto de Kubernetes que cambia la cantidad de réplicas de pods de una carga de trabajo según métricas.
- Cluster autoscaler
- Función de GKE que agrega o quita nodos de un grupo de nodos según los pods pendientes y la utilización.
- kubectl rollout undo
- Revierte un Deployment a su revisión anterior.
- Release channel (canal de versiones)
- Una configuración de GKE que controla qué tan rápido recibe un clúster las nuevas versiones de Kubernetes.
- Revision (revisión)
- Una versión inmutable de un servicio de Cloud Run creada en cada despliegue.
- Traffic split (división de tráfico)
- Porcentajes de solicitudes enviados a distintas revisiones de un mismo servicio.
- Minimum instances (instancias mínimas)
- Una configuración que mantiene instancias listas para reducir los arranques en frío, facturadas aunque estén inactivas.
- Cold start (arranque en frío)
- El retraso que ocurre cuando Cloud Run inicia una nueva instancia de contenedor para atender una solicitud.
- gcloud storage
- El grupo de comandos actual de gcloud para administrar buckets y objetos.
- gcloud storage rsync
- Un comando que hace que un prefijo de bucket coincida con un directorio local u otra ubicación.
- Storage Transfer Service
- Un servicio administrado para copiar datos a Cloud Storage desde otras nubes, URLs, buckets o entornos locales.
- Transfer Appliance
- Un dispositivo físico que envía Google para la transferencia sin conexión de conjuntos de datos muy grandes.
- Point-in-time recovery (recuperación a un momento dado)
- Restaurar una base de datos a un momento específico usando copias de seguridad más los logs de transacciones.
- Cloud SQL high availability (alta disponibilidad de Cloud SQL)
- Una instancia principal y una de reserva en distintas zonas de una región con conmutación por error automática.
- Read replica (réplica de lectura)
- Una copia actualizada de forma asíncrona que atiende tráfico de solo lectura y se puede promover manualmente.
- Dry run
- Una validación de consulta de BigQuery que informa los bytes que se procesarán sin ejecutarla ni cobrar.
- expand-ip-range
- El subcomando de gcloud que amplía el rango principal de una subred en el lugar.
- Static external IP (IP externa estática)
- Una dirección pública reservada que se mantiene en tu proyecto hasta que la liberes.
- Private DNS zone (zona DNS privada)
- Una zona de Cloud DNS visible solo para las redes VPC autorizadas.
- Internal DNS (DNS interno)
- Nombres automáticos que permiten que las VMs de una red se comuniquen entre sí por nombre.
- Ops Agent
- El agente de Google que recopila métricas del sistema operativo invitado, como el uso de memoria y disco, y logs de las VMs.
- Alerting policy (política de alertas)
- Condiciones más canales de notificación que abren incidentes cuando se cumple una condición de métrica o de log.
- Uptime check (verificación de tiempo de actividad)
- Una prueba de una URL, IP o recurso desde varias ubicaciones globales para verificar la disponibilidad.
- Metrics scope
- El conjunto de proyectos cuyas métricas puede ver juntas un proyecto de alcance.
- Logs Explorer
- La herramienta de la consola para consultar y ver entradas de log.
- Log-based metric (métrica basada en logs)
- Una métrica de Cloud Monitoring derivada de las entradas de log que coinciden con un filtro.
- Sink
- Una regla del Log Router que envía las entradas de log coincidentes a un destino como BigQuery o Pub/Sub.
- Aggregated sink (sink agregado)
- Un sink en una organización o carpeta que enruta los logs de todos los proyectos hijos.
- Admin Activity audit logs
- Registros siempre activos de las llamadas a la API que cambian la configuración o los metadatos de los recursos.
- Data Access audit logs
- Registros de lecturas de configuración y de lecturas o escrituras de datos de usuario, desactivados de forma predeterminada en la mayoría de los servicios.
- System Event audit logs
- Registros de acciones realizadas por los sistemas de Google, como la migración en vivo.
- Private Logs Viewer
- El rol necesario para ver los registros de auditoría Data Access.
- Error Reporting
- Un servicio que agrupa y cuenta las excepciones de las aplicaciones a partir de los logs y alerta sobre las nuevas.
- Cloud Trace
- Un servicio de rastreo distribuido que muestra la latencia de las solicitudes desglosada en spans.
- Cloud Profiler
- Un perfilador continuo de baja sobrecarga que muestra el uso de CPU y memoria por función.
- Span
- Una operación cronometrada dentro de un trace, como una llamada a otro servicio.
Dominio 4: Configuring access and security (20%)
Consejos para el examen
- Prefiere los roles predefinidos; usa roles personalizados solo cuando ningún rol predefinido encaje; evita los roles básicos. Los roles personalizados no se pueden crear en carpetas y Google no los actualiza automáticamente.
- Para un solo cambio, usa add- o remove-iam-policy-binding. set-iam-policy sobrescribe todo. El acceso temporal es una IAM Condition sobre request.time.
- Las cargas de trabajo deben usar cuentas de servicio dedicadas y adjuntas, no claves ni la cuenta predeterminada con Editor. Los errores de permiso al adjuntar una cuenta de servicio significan que el usuario no tiene Service Account User sobre ella.
- 'Sin crear una clave' más 'actuar como una cuenta de servicio' significa Token Creator y suplantación. Una clave filtrada debe deshabilitarse o eliminarse; borrar el commit no es suficiente.
- Pods que necesitan su propia identidad de Google: Workload Identity Federation for GKE. CI/CD u otras nubes sin claves: Workload Identity Federation con un pool y un proveedor. Las claves guardadas en secretos son la respuesta incorrecta.
- Acceso basado en identidad a una app web interna sin VPN: IAP. SSH sin IPs externas: reenvío TCP de IAP. Acceso SSH controlado por IAM: OS Login.
- 'Controlar la rotación y poder deshabilitar la clave, pero Google hace el cifrado' es CMEK. 'Google nunca debe almacenar la clave' es CSEK. Si no se requiere nada, es el cifrado predeterminado.
- Las contraseñas y las claves de API van en Secret Manager, con Secret Accessor otorgado a la cuenta de servicio de la carga de trabajo. Cloud KMS es para claves de cifrado, no para almacenar contraseñas de apps.
- Solo IAM, sin ACLs: acceso uniforme a nivel de bucket. Nunca público, ni siquiera por error: aplica la prevención del acceso público (política de la organización para todo). Acceso temporal para alguien sin cuenta: signed URL.
- '¿Por qué se le deniega a este usuario?' es Policy Troubleshooter. '¿Quién puede acceder a este recurso?' es Policy Analyzer. '¿Qué roles no se usan?' es el IAM recommender. 'El auditor puede ver pero no cambiar' es Security Reviewer.
Términos clave
- Basic roles (roles básicos)
- Los roles amplios Owner, Editor y Viewer, que se aplican a casi todos los servicios.
- Predefined role (rol predefinido)
- Un rol mantenido por Google para un servicio y un trabajo específicos, como Storage Object Viewer.
- Custom role (rol personalizado)
- Un rol que defines con una lista exacta de permisos, a nivel de organización o de proyecto.
- Least privilege (mínimo privilegio)
- Otorgar solo los permisos necesarios, en el alcance más acotado.
- Binding (vinculación)
- Un rol y la lista de miembros que lo tienen en una política de permiso.
- etag
- Un marcador de versión que impide sobrescribir una política que otra persona cambió.
- set-iam-policy
- Un comando que reemplaza la política de permiso completa de un recurso con el contenido de un archivo.
- IAM Condition
- Una expresión CEL que hace que una vinculación de rol se aplique solo en ciertos casos, como antes de una fecha.
- Service account (cuenta de servicio)
- Una identidad para aplicaciones y cargas de trabajo, identificada por una dirección de correo.
- Service Account User
- Un rol que permite adjuntar una cuenta de servicio o actuar como ella.
- Metadata server (servidor de metadatos)
- Un endpoint en cada VM que proporciona tokens de corta duración para la cuenta de servicio adjunta.
- Compute Engine default service account
- Una cuenta de servicio creada automáticamente que las VMs usan a menos que se especifique otra.
- Service account key (clave de cuenta de servicio)
- Una clave privada de larga duración que permite a quien la tenga autenticarse como la cuenta de servicio.
- Impersonation (suplantación)
- Usar tu propia identidad para obtener credenciales de corta duración de una cuenta de servicio.
- Service Account Token Creator
- El rol que permite generar credenciales de corta duración para una cuenta de servicio.
- Short-lived credentials (credenciales de corta duración)
- Tokens de acceso o de ID que vencen rápidamente, normalmente después de aproximadamente una hora.
- Workload Identity Federation for GKE
- Una función de GKE que da a cada cuenta de servicio de Kubernetes su propia identidad de IAM y credenciales de corta duración.
- Workload identity pool
- Un contenedor de identidades externas en las que confía Google Cloud.
- Workload identity pool provider
- La configuración que confía en un proveedor de identidad externo específico, como el emisor OIDC de GitHub.
- Security Token Service
- El servicio de Google que intercambia tokens externos por tokens federados de corta duración.
- Identity-Aware Proxy
- Un servicio que autoriza cada solicitud según la identidad y el contexto del usuario antes de que llegue a una app o VM.
- IAP-secured Web App User
- El rol que permite a un usuario pasar a través de IAP hacia una app web protegida.
- IAP-secured Tunnel User
- El rol que permite el reenvío TCP a través de IAP hacia las VMs.
- Compute OS Admin Login
- El rol de OS Login que otorga inicio de sesión con privilegios de sudo.
- Default encryption (cifrado predeterminado)
- Cifrado automático en reposo de todos los datos con claves administradas por Google.
- CMEK
- Claves de cifrado administradas por el cliente en Cloud KMS que tú controlas y que usan los servicios de Google.
- CSEK
- Claves de cifrado proporcionadas por el cliente que entregas con cada solicitud y que Google no almacena.
- Key ring
- Una agrupación de claves de Cloud KMS en una ubicación.
- Secret (secreto)
- Un contenedor con nombre en Secret Manager que guarda versiones de un valor sensible.
- Secret version (versión del secreto)
- Un valor inmutable de un secreto; para rotar se agregan versiones nuevas.
- Secret Manager Secret Accessor
- El rol de IAM que permite leer el valor de un secreto.
- Replication policy (política de replicación)
- Si los datos de un secreto se replican automáticamente o solo en las regiones que elijas.
- Uniform bucket-level access (acceso uniforme a nivel de bucket)
- Una configuración del bucket que deshabilita las ACLs para que solo IAM controle el acceso.
- Public access prevention (prevención del acceso público)
- Una configuración o política de la organización que bloquea los permisos otorgados a allUsers y allAuthenticatedUsers.
- Signed URL
- Una URL que otorga acceso por tiempo limitado a un objeto sin requerir una identidad de Google.
- allUsers
- Un principal especial que significa cualquier persona en internet.
- Policy Troubleshooter
- Una herramienta que explica si un principal tiene un permiso sobre un recurso y por qué.
- Policy Analyzer
- Una herramienta que encuentra qué principales tienen qué acceso en toda la jerarquía.
- IAM recommender
- Una función de Active Assist que sugiere quitar o reducir roles según el uso de los permisos.
- Security Reviewer
- Un rol de solo lectura para listar recursos y ver políticas de IAM.
Estudia Associate Cloud Engineer gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.