EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PCSE · Advanced

Professional Cloud Security Engineer — Questions d'entraînement et examen blanc

Entraîne-toi avec des questions GCP-PCSE réalistes, alignées sur les objectifs de l’examen. Alex explique chaque réponse et ton score de préparation te montre quoi travailler ensuite.

55Questions
120minDurée

Vérifié auprès de Google Cloud · août 2026Version actuelle de l’examen

À propos de l’examen

La certification Professional Cloud Security Engineer valide la capacité à concevoir et déployer des workloads et une infrastructure sécurisés sur Google Cloud. Elle couvre la gestion des identités et des accès (IAM), la hiérarchie des ressources et la définition des politiques, la protection des données grâce aux technologies de sécurité de Google, les défenses réseau, la surveillance des environnements pour détecter les menaces, l’automatisation de la sécurité, la sécurisation des workloads d’IA, la sécurisation de la chaîne d’approvisionnement logicielle et l’application des contrôles réglementaires. Mieux vaut avoir au moins 3 ans d’expérience professionnelle, dont au moins 1 an à concevoir et gérer des solutions sur Google Cloud.

Contenu de l’examen

La configuration des accès pèse le plus lourd avec 25 % : administration de Cloud Identity, gestion du cycle de vie des service accounts, politique d’authentification (mots de passe, SAML, OAuth, validation en deux étapes) et rôles et conditions IAM ramenés au moindre privilège sur toute la hiérarchie des ressources. La protection des données suit à 23 % et couvre Sensitive Data Protection, Secret Manager et la stratégie de clés de chiffrement entre CMEK et Cloud EKM, ces mêmes contrôles s’étendant désormais à la façon dont les modèles d’IA sont entraînés et dont ils servent leurs prédictions. La sécurisation des communications et la protection du périmètre prennent 22 %, avec les contrôles de périmètre comme Cloud NGFW et Cloud Armor, VPC Service Controls et la conception de la connectivité privée. La gestion des opérations de sécurité représente 19 %, et le support des exigences de conformité, qui consiste à faire correspondre les obligations réglementaires aux contrôles Google Cloud comme Assured Workloads, ferme le programme à 11 %.

À elle seule, la configuration des accès représente un quart de l’examen : des lacunes sur Workforce et Workload Identity Federation, les conditions IAM ou Privileged Access Manager te coûtent donc plus que leur part proportionnelle de questions. La conformité, le plus petit domaine, exige quand même une connaissance concrète d’Assured Workloads et d’Access Transparency, et pas seulement une idée générale du modèle de responsabilité partagée.

Plan de l’examen : GCP-PCSE

Configuring access~25%

Administer Cloud Identity and service accounts, set up SSO and two-step verification for authentication, scope IAM roles and conditions using least-privilege access rules, and structure the org's folder and project hierarchy those permissions flow through.

≈ 25 h
Securing communications and establishing boundary protection~22%

Design and configure perimeter security controls such as Cloud NGFW, Cloud Armor, and Identity-Aware Proxy, configure boundary segmentation using VPC networking and VPC Service Controls, and establish private connectivity between networks, data centers, and Google APIs.

≈ 22 h
Ensuring data protection~23%

Redact and shield sensitive fields with Sensitive Data Protection and Secret Manager, choose the right key-management approach across storage, transit, and compute, and extend those same controls to guard AI training and inference workloads.

≈ 23 h
Managing operations~19%

Automate infrastructure and application security through vulnerability scanning, Binary Authorization, and policy drift detection, and configure logging, monitoring, and detection using Cloud Audit Logs and Security Command Center.

≈ 19 h
Supporting compliance requirements~11%

Map compliance and regulatory obligations onto the shared-responsibility model, and configure controls like Assured Workloads and data regionalization so the environment actually meets them.

≈ 11 h

Format de l’examen et types de questions

L’examen propose 50 à 60 questions à choix unique et à choix multiples en 120 minutes, réparties sur les cinq domaines, avec un ratio d’environ 80 % de questions à réponse unique pour 20 % à réponses multiples.

Types de questions : GCP-PCSE

Choix multiple80%

Choisis la seule bonne réponse parmi quatre ou cinq options — le format de base de l’examen.

Réponse multiple20%

Plusieurs réponses sont correctes et il te les faut toutes ; l’énoncé indique combien en cocher.

Google Cloud confirme ces types de questions — aucune répartition en pourcentage n’est publiée ; les parts reflètent notre banque de questions alignée sur l’examen.

Essaie cinq questions GCP-PCSE

Cinq questions tirées de notre banque Professional Cloud Security Engineer. Réponds à une — Alex t’explique le pourquoi.

L’examen et l’app sont en anglais — ces questions d’exemple, nous les avons traduites.

Gérer les opérations1 / 5

Dans Security Command Center, après avoir corrigé un finding de menace, qu'arrive-t-il à l'état de ce finding ?

AlexExplication complète d’Alex

Après correction, les findings de menace de SCC restent ACTIVE jusqu'à ce que tu les passes manuellement en INACTIVE. Contrairement aux findings de vulnérabilité (qui se résolvent automatiquement dès que la configuration incorrecte est corrigée), les menaces sont dynamiques et SCC ne peut pas vérifier que la correction est complète. La documentation précise : 'Security Command Center ne définit pas automatiquement l'état du finding sur INACTIVE.' Pourquoi pas les autres options ? 'RESOLVED' n'est pas un état de finding valide dans SCC. Le passage automatique à INACTIVE ne s'applique qu'aux findings de vulnérabilité ou de configuration incorrecte issus de Security Health Analytics. La suppression automatique au bout de 30 jours est inventée — les findings persistent indéfiniment. Ref: docs.cloud.google.com/security-command-center/docs/finding-states

Sourcecloud.google.com

Assurer la protection des données4 / 5

Le Confidential Computing sur Google Cloud protège les données en cours d'utilisation en les chiffrant pendant leur traitement. Quelle technologie matérielle les Confidential VMs utilisent-elles sur les processeurs AMD pour y parvenir ?

AlexExplication complète d’Alex

Les Confidential VMs sur processeurs AMD utilisent AMD Secure Encrypted Virtualization (SEV), qui chiffre la mémoire de la VM avec des clés propres à chaque VM gérées par l'AMD Secure Processor. Cela protège les données de l'hyperviseur et des autres VMs sans exiger de modifier les applications. Pourquoi pas les autres ? Intel SGX offre une protection à base d'enclaves, mais c'est une technologie différente (utilisée via Intel TDX sur les Confidential VMs équipées de CPU Intel). ARM TrustZone concerne les appareils mobiles et embarqués, pas les VMs cloud. Le TPM assure le démarrage sécurisé et le stockage de clés, mais ne chiffre pas la mémoire en cours d'utilisation. Ref: docs.cloud.google.com/confidential-computing/confidential-vm/docs/confidential-vm-overview

Sourcecloud.google.com

Sécuriser les communications et mettre en place la protection du périmètre5 / 5

Ton équipe doit autoriser certains partenaires externes à accéder à un dataset BigQuery situé dans un périmètre VPC Service Controls, tout en conservant la protection du périmètre pour tout le reste du trafic. Que dois-tu configurer ?

AlexExplication complète d’Alex

Les règles d'ingress de VPC Service Controls offrent des exceptions granulaires aux restrictions du périmètre, en fonction de l'identité, de la source et du service ciblé. Pour l'accès BigQuery d'un partenaire externe à l'intérieur d'un périmètre, configure une règle d'ingress qui précise l'identité du partenaire et le service BigQuery. La protection du périmètre est ainsi maintenue tout en autorisant un accès partenaire contrôlé. Pourquoi les distracteurs sont faux : ajouter le projet du partenaire dans ton périmètre supprime l'isolation et accorde un accès beaucoup trop large. Google recommande les règles d'ingress/egress plutôt que les ponts de périmètre, qui sont bidirectionnels et moins granulaires. Un niveau d'accès fondé uniquement sur une plage d'IP n'offre aucun contrôle basé sur l'identité et ne peut pas cibler des services précis. Ref: docs.cloud.google.com/vpc-service-controls/docs/secure-data-exchange, docs.cloud.google.com/vpc-service-controls/docs/ingress-egress-rules

Sourcecloud.google.com

309 questions, construites comme l’examen

Chaque domaine de l’examen GCP-PCSE a assez de questions dans la banque pour être travaillé en profondeur. Un examen blanc te pose 55 questions d’affilée, sur le même chrono de 120 minutes que le jour de l’examen.

Procès-verbal : GCP-PCSE

Contrôle du programme auprès de Google Cloud4 août 2026

dernière vérification auprès de la source officielle Google Cloud

Couverture du programme14 objectifs officiels

répartis sur 5 domaines, d’après le guide officiel de l’examen

Taille de la banque309 questions

= 5 examens blancs complets de 55 questions — jamais deux fois la même question

Couverture des domainesles 5 domaines à leur pondération officielle

Configuring access 68 · Securing communications and establishing boundary protection 73 · Ensuring data protection 73 · Managing operations 63 · Supporting compliance requirements 32

Validation canonique309 sur 309

chacune vérifiée avec la documentation officielle Google Cloud — réponse, options et explication, source citée

Méthodologie documentée ouvertement.Comment les questions sont créées →

Se préparer à GCP-PCSE

Le temps qu’il te faut dépend de ton expérience pratique. Le reste est fixé par l’éditeur : comment l’examen se déroule, quand tu peux le repasser et combien de temps la certification reste valable.

L’examen se passe en ligne via Pearson OnVUE ou dans un centre d’examen Pearson VUE, en anglais ou en japonais. La certification reste valable 2 ans et se renouvelle en repassant l’examen.

Ton plan : GCP-PCSE

Préparation

Temps de préparation60–150 h

en général environ 60 h si tu travailles déjà avec ces technologies, environ 150 h en partant de zéro

NiveauAvancé
À maîtriser avantAucun prérequis officiel. Il est conseillé d'avoir au moins 3 ans d'expérience professionnelle, dont au moins 1 an passé à concevoir et gérer des solutions sur Google Cloud.

Le jour J et après

Mode de passageSurveillé en ligne (Pearson OnVUE) ou surveillé sur place (centres d'examen Pearson VUE)
Politique de reprise14 jours d'attente après la 1re tentative, 60 jours après la 2e, 365 jours pour les suivantes
Validité2 ans

Recertification par examen pendant la fenêtre de renouvellement, qui s'ouvre 60 jours avant l'expiration.

Ces heures sont notre propre estimation de planification — Google Cloud ne publie aucun temps de préparation pour cet examen. Un point de départ pour ton agenda, pas un objectif.

Erreurs courantes

La configuration des accès est le domaine le plus lourd : des lacunes sur Workforce Identity Federation, Workload Identity Federation, la sécurité des service accounts, les conditions IAM et les deny policies, ou encore Privileged Access Manager te coûtent proportionnellement plus cher que sur d’autres examens. La sécurité des charges de travail d’IA, c’est-à-dire les contrôles propres à Vertex AI, est un ajout récent que beaucoup de guides de révision passent encore sous silence. Le domaine conformité est le plus petit, mais pas le plus tendre : Assured Workloads, Access Transparency et le modèle de responsabilité partagée tombent sous forme de décisions de configuration précises, pas de concepts généraux. La sécurité réseau a elle aussi dépassé les bases du firewall pour aller vers l’inspection de niveau 7 de Cloud NGFW, Secure Web Proxy et Private Service Connect.

Points de vigilance : GCP-PCSE

  1. 01IAM Hierarchy

    Mal comprendre comment les policies IAM s’héritent entre les niveaux organisation, dossier, projet et ressource

  2. 02VPC Service Controls

    Ne pas savoir configurer les périmètres de service pour empêcher l’exfiltration de données

  3. 03Encryption Options

    Confondre CMEK, CSEK et le chiffrement par défaut, et ne pas savoir quand utiliser l’un ou l’autre

  4. 04Security Command Center

    Ne pas maîtriser les tiers SCC, les findings et les capacités de remédiation automatisée

  5. 05Network Security

    Passer à côté de Cloud Armor, Cloud NAT, Private Google Access et de la hiérarchie des firewall policies

Pass-IT t’entraîne précisément sur ces points faibles — adaptatif et espacé →

Questions fréquentes

Quelles sont les erreurs fréquentes à l’examen Professional Cloud Security Engineer ?

Les pièges fréquents incluent : IAM Hierarchy, VPC Service Controls, Encryption Options, Security Command Center, Network Security. Concentre ton temps de révision sur ces points pour ne pas perdre de points.

Comment l'examen Professional Cloud Security Engineer est-il pondéré ?

La configuration des accès constitue la plus grande partie avec 25%, suivie de la protection des données à 23% et de la sécurisation des communications et du périmètre réseau à 22%. La gestion des opérations représente 19% et le respect des exigences de conformité 11%. L'identité et les accès forment de loin le bloc le plus important : c'est par là que ta préparation devrait commencer.

Quel niveau l'examen Cloud Security Engineer attend-il ?

Trois ans d'expérience professionnelle ou plus, dont au moins un an sur Google Cloud, à titre de recommandation. Le catalogue prévoit environ 100 heures. Une expérience sécurité sur un autre cloud raccourcit la partie conceptuelle, mais pas les détails produit, et c'est là que se joue l'examen.

Quand peux-tu renouveler la certification Cloud Security Engineer ?

La fenêtre de renouvellement s'ouvre 60 jours avant l'expiration de la certification, et la recertification passe par un examen. La validité est de deux ans, la fenêtre est donc étroite par rapport au cycle. La manquer signifie tout recommencer au lieu de renouveler.

Que se passe-t-il si tu échoues à l'examen Cloud Security Engineer ?

Un délai de 14 jours s'applique après la première tentative, 60 jours après la deuxième et 365 jours pour les suivantes. Les délais sont assez longs pour qu'une bonne préparation coûte moins cher qu'un nouveau passage.

Pass-IT est un outil de révision indépendant, ni affilié à Google Cloud ni approuvé par Google Cloud ; Google Cloud et les noms d’examens sont des marques de leurs propriétaires respectifs.

Une certification. Un seul paiement.

Accès complet à GCP-PCSE

Accède à toute la banque de questions de cette certification. Alex explique chaque réponse et ton score de préparation te montre quoi travailler ensuite.

Acheter l’accès à GCP-PCSE pour $29.99Un seul paiement. Accès à vie à cette certification.
Vérifie gratuitement si tu es prêt20 questions. Sans carte. Vois quoi travailler avant d’acheter.

Atteins 80 % de préparation et réussis — ou tu es remboursé.

Comment fonctionne le score →