EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PCSE · Advanced

Professional Cloud Security Engineer — Questions d'entraînement et examen blanc

Prépare GCP-PCSE avec des questions d’entraînement originales et des réponses clairement expliquées. Demande des précisions à Alex, ton tuteur IA, repère les sujets à revoir grâce à tes résultats et entraîne-toi à gérer ton temps avec des examens blancs chronométrés.

55Questions de l’examen blanc
120minTemps imparti

Vérifié auprès de Google Cloud · août 2026 · Version actuelle de l’examen

À propos de l’examen

La certification Professional Cloud Security Engineer valide la capacité à concevoir et déployer des workloads et une infrastructure sécurisés sur Google Cloud. Elle couvre la gestion des identités et des accès (IAM), la hiérarchie des ressources et la définition des politiques, la protection des données grâce aux technologies de sécurité de Google, les défenses réseau, la surveillance des environnements pour détecter les menaces, l’automatisation de la sécurité, la sécurisation des workloads d’IA, la sécurisation de la chaîne d’approvisionnement logicielle et l’application des contrôles réglementaires. Mieux vaut avoir au moins 3 ans d’expérience professionnelle, dont au moins 1 an à concevoir et gérer des solutions sur Google Cloud.

Essaie cinq questions sur GCP-PCSE

Entraîne-toi avec cinq questions de la banque actuelle de l’app pour Professional Cloud Security Engineer, accompagnées de leurs réponses et explications.

Gérer les opérations1 / 5

Dans Security Command Center, après avoir corrigé un finding de menace, qu'arrive-t-il à l'état de ce finding ?

AlexExplication complète d’Alex

Après correction, les findings de menace de SCC restent ACTIVE jusqu'à ce que tu les passes manuellement en INACTIVE. Contrairement aux findings de vulnérabilité (qui se résolvent automatiquement dès que la configuration incorrecte est corrigée), les menaces sont dynamiques et SCC ne peut pas vérifier que la correction est complète. La documentation précise : 'Security Command Center ne définit pas automatiquement l'état du finding sur INACTIVE.' Pourquoi pas les autres options ? 'RESOLVED' n'est pas un état de finding valide dans SCC. Le passage automatique à INACTIVE ne s'applique qu'aux findings de vulnérabilité ou de configuration incorrecte issus de Security Health Analytics. La suppression automatique au bout de 30 jours est inventée — les findings persistent indéfiniment. Ref: docs.cloud.google.com/security-command-center/docs/finding-states

Sourcecloud.google.com

Assurer la protection des données4 / 5

Le Confidential Computing sur Google Cloud protège les données en cours d'utilisation en les chiffrant pendant leur traitement. Quelle technologie matérielle les Confidential VMs utilisent-elles sur les processeurs AMD pour y parvenir ?

AlexExplication complète d’Alex

Les Confidential VMs sur processeurs AMD utilisent AMD Secure Encrypted Virtualization (SEV), qui chiffre la mémoire de la VM avec des clés propres à chaque VM gérées par l'AMD Secure Processor. Cela protège les données de l'hyperviseur et des autres VMs sans exiger de modifier les applications. Pourquoi pas les autres ? Intel SGX offre une protection à base d'enclaves, mais c'est une technologie différente (utilisée via Intel TDX sur les Confidential VMs équipées de CPU Intel). ARM TrustZone concerne les appareils mobiles et embarqués, pas les VMs cloud. Le TPM assure le démarrage sécurisé et le stockage de clés, mais ne chiffre pas la mémoire en cours d'utilisation. Ref: docs.cloud.google.com/confidential-computing/confidential-vm/docs/confidential-vm-overview

Sourcecloud.google.com

Sécuriser les communications et mettre en place la protection du périmètre5 / 5

Ton équipe doit autoriser certains partenaires externes à accéder à un dataset BigQuery situé dans un périmètre VPC Service Controls, tout en conservant la protection du périmètre pour tout le reste du trafic. Que dois-tu configurer ?

AlexExplication complète d’Alex

Les règles d'ingress de VPC Service Controls offrent des exceptions granulaires aux restrictions du périmètre, en fonction de l'identité, de la source et du service ciblé. Pour l'accès BigQuery d'un partenaire externe à l'intérieur d'un périmètre, configure une règle d'ingress qui précise l'identité du partenaire et le service BigQuery. La protection du périmètre est ainsi maintenue tout en autorisant un accès partenaire contrôlé. Pourquoi les distracteurs sont faux : ajouter le projet du partenaire dans ton périmètre supprime l'isolation et accorde un accès beaucoup trop large. Google recommande les règles d'ingress/egress plutôt que les ponts de périmètre, qui sont bidirectionnels et moins granulaires. Un niveau d'accès fondé uniquement sur une plage d'IP n'offre aucun contrôle basé sur l'identité et ne peut pas cibler des services précis. Ref: docs.cloud.google.com/vpc-service-controls/docs/secure-data-exchange, docs.cloud.google.com/vpc-service-controls/docs/ingress-egress-rules

Sourcecloud.google.com

Les questions de l’app sont actuellement en anglais. Les traductions de cet aperçu concernent uniquement l’aperçu. Consulte l’organisme de certification pour connaître les langues disponibles pour l’examen officiel.

309 questions d’entraînement

La banque de questions Pass-IT te permet de t’entraîner pour GCP-PCSE. Un examen blanc Pass-IT comporte 55 questions à traiter en 120 minutes : ces paramètres sont ceux de l’entraînement.

Détails de la banque de questions : GCP-PCSE

Objectifs du guide14 objectifs répertoriés dans le guide officiel

répartis entre 5 domaines dans le guide officiel de l’examen

Taille de la banque309 questions

= La taille de la banque équivaut à 5 séries de 55 questions. Cela ne signifie pas que chaque examen blanc utilise une série distincte.

Domaines du programme5 domaines dans le programme de l’examen

Configuring access 68 · Securing communications and establishing boundary protection 73 · Ensuring data protection 73 · Managing operations 63 · Supporting compliance requirements 32

Questions marquées comme vérifiées à partir des sources309 sur 309

questions dont la réponse, les choix et l’explication sont enregistrés comme ayant été vérifiés à partir de la documentation officielle de Google Cloud

Contenu de l’examen

La configuration des accès pèse le plus lourd avec 25 % : administration de Cloud Identity, gestion du cycle de vie des service accounts, politique d’authentification (mots de passe, SAML, OAuth, validation en deux étapes) et rôles et conditions IAM ramenés au moindre privilège sur toute la hiérarchie des ressources. La protection des données suit à 23 % et couvre Sensitive Data Protection, Secret Manager et la stratégie de clés de chiffrement entre CMEK et Cloud EKM, ces mêmes contrôles s’étendant désormais à la façon dont les modèles d’IA sont entraînés et dont ils servent leurs prédictions. La sécurisation des communications et la protection du périmètre prennent 22 %, avec les contrôles de périmètre comme Cloud NGFW et Cloud Armor, VPC Service Controls et la conception de la connectivité privée. La gestion des opérations de sécurité représente 19 %, et le support des exigences de conformité, qui consiste à faire correspondre les obligations réglementaires aux contrôles Google Cloud comme Assured Workloads, ferme le programme à 11 %.

À elle seule, la configuration des accès représente un quart de l’examen : des lacunes sur Workforce et Workload Identity Federation, les conditions IAM ou Privileged Access Manager te coûtent donc plus que leur part proportionnelle de questions. La conformité, le plus petit domaine, exige quand même une connaissance concrète d’Assured Workloads et d’Access Transparency, et pas seulement une idée générale du modèle de responsabilité partagée.

Programme de l’examen : GCP-PCSE

Configuring access~25%

Administer Cloud Identity and service accounts, set up SSO and two-step verification for authentication, scope IAM roles and conditions using least-privilege access rules, and structure the org's folder and project hierarchy those permissions flow through.

≈ 25 h
Securing communications and establishing boundary protection~22%

Design and configure perimeter security controls such as Cloud NGFW, Cloud Armor, and Identity-Aware Proxy, configure boundary segmentation using VPC networking and VPC Service Controls, and establish private connectivity between networks, data centers, and Google APIs.

≈ 22 h
Ensuring data protection~23%

Redact and shield sensitive fields with Sensitive Data Protection and Secret Manager, choose the right key-management approach across storage, transit, and compute, and extend those same controls to guard AI training and inference workloads.

≈ 23 h
Managing operations~19%

Automate infrastructure and application security through vulnerability scanning, Binary Authorization, and policy drift detection, and configure logging, monitoring, and detection using Cloud Audit Logs and Security Command Center.

≈ 19 h
Supporting compliance requirements~11%

Map compliance and regulatory obligations onto the shared-responsibility model, and configure controls like Assured Workloads and data regionalization so the environment actually meets them.

≈ 11 h

Format de l’examen et types de questions

L’examen propose 50 à 60 questions à choix unique et à choix multiples en 120 minutes, réparties sur les cinq domaines, avec un ratio d’environ 80 % de questions à réponse unique pour 20 % à réponses multiples.

Types de questions : GCP-PCSE

Choix multiple80%

Sélectionne la seule réponse qui répond le mieux aux exigences de la question.

Réponse multiple20%

Sélectionne plusieurs réponses. Respecte le nombre de choix demandé dans la question.

Consulte Google Cloud pour les informations officielles sur les formats de questions. Les proportions affichées décrivent la banque de questions Pass-IT et ne permettent pas de déduire celles de l’examen officiel.

Préparation à GCP-PCSE

L’examen se passe en ligne via Pearson OnVUE ou dans un centre d’examen Pearson VUE, en anglais ou en japonais. La certification reste valable 2 ans et se renouvelle en repassant l’examen.

Préparation et modalités : GCP-PCSE

Préparation

Exemple de durée de préparation60–150 h

fourchette illustrative pour t’organiser : de 60 h avec une expérience pertinente à 150 h si tu débutes ; tes besoins peuvent se situer en dehors de cette fourchette

NiveauAvancé
Connaissances conseilléesAucun prérequis officiel. Il est conseillé d'avoir au moins 3 ans d'expérience professionnelle, dont au moins 1 an passé à concevoir et gérer des solutions sur Google Cloud.

Passage de l’examen et maintien de la certification

Modalités de passageSurveillé en ligne (Pearson OnVUE) ou surveillé sur place (centres d'examen Pearson VUE)
Conditions de nouvelle tentative14 jours d'attente après la 1re tentative, 60 jours après la 2e, 365 jours pour les suivantes
Validité de la certification2 ans

Recertification par examen pendant la fenêtre de renouvellement, qui s'ouvre 60 jours avant l'expiration.

Erreurs fréquentes

Points à revoir : GCP-PCSE

  1. 01IAM Hierarchy

    Mal comprendre comment les policies IAM s’héritent entre les niveaux organisation, dossier, projet et ressource

  2. 02VPC Service Controls

    Ne pas savoir configurer les périmètres de service pour empêcher l’exfiltration de données

  3. 03Encryption Options

    Confondre CMEK, CSEK et le chiffrement par défaut, et ne pas savoir quand utiliser l’un ou l’autre

  4. 04Security Command Center

    Ne pas maîtriser les tiers SCC, les findings et les capacités de remédiation automatisée

  5. 05Network Security

    Passer à côté de Cloud Armor, Cloud NAT, Private Google Access et de la hiérarchie des firewall policies

Questions fréquentes

Quels points méritent une attention particulière pendant la préparation de Professional Cloud Security Engineer ?

Les points à revoir comprennent IAM Hierarchy, VPC Service Controls, Encryption Options, Security Command Center, Network Security. Travaille sur des exemples pour vérifier que tu comprends les distinctions et que tu peux expliquer ta réponse.

Comment l'examen Professional Cloud Security Engineer est-il pondéré ?

La configuration des accès constitue la plus grande partie avec 25%, suivie de la protection des données à 23% et de la sécurisation des communications et du périmètre réseau à 22%. La gestion des opérations représente 19% et le respect des exigences de conformité 11%. L'identité et les accès forment de loin le bloc le plus important : c'est par là que ta préparation devrait commencer.

Quel niveau l'examen Cloud Security Engineer attend-il ?

Trois ans d'expérience professionnelle ou plus, dont au moins un an sur Google Cloud, à titre de recommandation. Le catalogue prévoit environ 100 heures. Une expérience sécurité sur un autre cloud raccourcit la partie conceptuelle, mais pas les détails produit, et c'est là que se joue l'examen.

Quand peux-tu renouveler la certification Cloud Security Engineer ?

La fenêtre de renouvellement s'ouvre 60 jours avant l'expiration de la certification, et la recertification passe par un examen. La validité est de deux ans, la fenêtre est donc étroite par rapport au cycle. La manquer signifie tout recommencer au lieu de renouveler.

Que se passe-t-il si tu échoues à l'examen Cloud Security Engineer ?

Un délai de 14 jours s'applique après la première tentative, 60 jours après la deuxième et 365 jours pour les suivantes. Les délais sont assez longs pour qu'une bonne préparation coûte moins cher qu'un nouveau passage.

Une certification, 12 mois

Entraînement pour GCP-PCSE

Concentre ton entraînement sur une certification ou choisis Pro pour t’entraîner à toutes les certifications.

Commencer un entraînement gratuitEssaie les 20 premières questions sans carte bancaire pour voir si cet entraînement te convient.

Pour les achats éligibles : remboursement garanti si tu échoues à ton examen.

Voir les conditions de garantie →