EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PCSE · Advanced

Professional Cloud Security Engineer — Questões de prática e simulado

Prepare-se para GCP-PCSE com questões de prática originais e respostas explicadas com clareza. Peça mais detalhes a Alex, seu tutor de IA, use seus resultados para identificar os temas que precisam de revisão e pratique a gestão do tempo com simulados cronometrados.

55Questões do simulado
120minLimite de tempo

Conferido com informações de Google Cloud · agosto de 2026 · Versão atual do exame

Sobre o exame

A certificação Professional Cloud Security Engineer valida a capacidade de projetar e implementar cargas de trabalho e infraestrutura seguras no Google Cloud. Abrange Identity and Access Management, hierarquia de recursos e definição de políticas, proteção de dados usando tecnologias de segurança do Google, defesas de segurança de rede, monitoramento de ambiente contra ameaças, automação de segurança, proteção de cargas de trabalho de IA, proteção da cadeia de suprimentos de software e aplicação de controles regulatórios. Os candidatos devem ter mais de 3 anos de experiência no setor, incluindo mais de 1 ano projetando e gerenciando soluções no Google Cloud.

Experimente cinco questões de GCP-PCSE

Pratique com cinco questões do banco atual de Professional Cloud Security Engineer no app, com respostas e explicações.

Gerenciar operações1 / 5

No Security Command Center, depois que você corrige um finding de ameaça, o que acontece com o estado desse finding?

AlexExplicação completa do Alex

Depois da remediação, os findings de ameaça do SCC continuam ACTIVE até você mudá-los manualmente para INACTIVE. Diferente dos findings de vulnerabilidade (que se resolvem sozinhos quando a configuração incorreta é corrigida), as ameaças são dinâmicas e o SCC não consegue verificar se a remediação foi completa. A documentação diz: 'O Security Command Center não define automaticamente o estado do finding como INACTIVE.' Por que não as outras opções? 'RESOLVED' não é um estado de finding válido no SCC. A mudança automática para INACTIVE só vale para findings de vulnerabilidade ou de configuração incorreta do Security Health Analytics. A exclusão automática depois de 30 dias é inventada — os findings persistem indefinidamente. Ref: docs.cloud.google.com/security-command-center/docs/finding-states

Fontecloud.google.com

Garantir a proteção de dados4 / 5

O Confidential Computing no Google Cloud protege os dados em uso criptografando-os enquanto são processados. Qual tecnologia de hardware as Confidential VMs em processadores AMD usam para isso?

AlexExplicação completa do Alex

As Confidential VMs em processadores AMD usam o AMD Secure Encrypted Virtualization (SEV), que criptografa a memória da VM com chaves exclusivas de cada VM gerenciadas pelo AMD Secure Processor. Isso protege os dados contra o hipervisor e outras VMs sem exigir mudanças nas aplicações. Por que não as outras? O Intel SGX oferece proteção baseada em enclaves, mas é uma tecnologia diferente (usada via Intel TDX nas Confidential VMs com CPUs Intel). O ARM TrustZone é para dispositivos móveis e embarcados, não para VMs na nuvem. O TPM oferece inicialização segura e armazenamento de chaves, mas não criptografa a memória em uso. Ref: docs.cloud.google.com/confidential-computing/confidential-vm/docs/confidential-vm-overview

Fontecloud.google.com

Proteger as comunicações e estabelecer a proteção de perímetro5 / 5

Sua equipe precisa permitir que parceiros externos específicos acessem um dataset do BigQuery que está dentro de um perímetro do VPC Service Controls, mantendo a proteção do perímetro para todo o restante do tráfego. O que você deve configurar?

AlexExplicação completa do Alex

As regras de ingress do VPC Service Controls oferecem exceções granulares às restrições do perímetro com base em identidade, origem e serviço de destino. Para o acesso de um parceiro externo ao BigQuery dentro de um perímetro, configure uma regra de ingress que especifica a identidade do parceiro e o serviço BigQuery. Isso mantém a proteção do perímetro e, ao mesmo tempo, permite um acesso controlado do parceiro. Por que os distratores estão errados: adicionar o projeto do parceiro dentro do seu perímetro elimina o isolamento e concede acesso amplo demais. O Google recomenda regras de ingress/egress em vez de pontes de perímetro, que são bidirecionais e menos granulares. Um nível de acesso baseado só na faixa de IP não tem controles por identidade e não consegue direcionar serviços específicos. Ref: docs.cloud.google.com/vpc-service-controls/docs/secure-data-exchange, docs.cloud.google.com/vpc-service-controls/docs/ingress-egress-rules

Fontecloud.google.com

As questões do app estão atualmente em inglês. As traduções desta prévia se aplicam apenas à prévia. Consulte a entidade certificadora para saber quais idiomas estão disponíveis para o exame oficial.

309 questões de prática

O banco de questões do Pass-IT oferece material para você praticar para GCP-PCSE. Um simulado do Pass-IT tem 55 questões e limite de 120 minutos; essas são as configurações da prática.

Dados do banco de questões: GCP-PCSE

Objetivos do guia14 objetivos listados no guia oficial

distribuídos por 5 domínios no guia oficial do exame

Tamanho do banco309 questões

= O tamanho do banco equivale a 5 conjuntos de 55 questões. Isso não significa que cada simulado use um conjunto diferente.

Domínios do conteúdo programático5 domínios no conteúdo programático do exame

Configuring access 68 · Securing communications and establishing boundary protection 73 · Ensuring data protection 73 · Managing operations 63 · Supporting compliance requirements 32

Registradas como conferidas com fontes309 de 309

questões cuja resposta, alternativas e explicação constam como conferidas com a documentação oficial de Google Cloud

Conteúdo do exame

Configurar acesso é o domínio mais pesado, com 25%: administração do Cloud Identity, gestão do ciclo de vida de service accounts, políticas de autenticação (senhas, SAML, OAuth, verificação em duas etapas) e roles e conditions de IAM ajustados ao menor privilégio possível em toda a hierarquia de recursos. Garantir a proteção de dados vem logo atrás, com 23%, cobrindo Sensitive Data Protection, Secret Manager e a estratégia de chaves de criptografia entre CMEK e Cloud EKM, sendo que esses mesmos controles agora alcançam também a forma como os modelos de IA são treinados e como eles entregam previsões. Proteger comunicações e o perímetro fica com 22%, o que inclui controles de borda como Cloud NGFW e Cloud Armor, VPC Service Controls e o desenho de conectividade privada. Gerenciar operações de segurança leva 19%, e dar suporte a requisitos de compliance, mapeando obrigações regulatórias nos controles do Google Cloud como o Assured Workloads, fecha o blueprint com 11%.

Só a configuração de acesso já é um quarto da prova, então lacunas em Workforce e Workload Identity Federation, IAM conditions ou Privileged Access Manager custam mais do que uma fatia proporcional das questões. Compliance, o menor domínio, ainda exige familiaridade concreta com Assured Workloads e Access Transparency, e não uma noção genérica de responsabilidade compartilhada.

Conteúdo programático: GCP-PCSE

Configuring access~25%

Administer Cloud Identity and service accounts, set up SSO and two-step verification for authentication, scope IAM roles and conditions using least-privilege access rules, and structure the org's folder and project hierarchy those permissions flow through.

≈ 25 h
Securing communications and establishing boundary protection~22%

Design and configure perimeter security controls such as Cloud NGFW, Cloud Armor, and Identity-Aware Proxy, configure boundary segmentation using VPC networking and VPC Service Controls, and establish private connectivity between networks, data centers, and Google APIs.

≈ 22 h
Ensuring data protection~23%

Redact and shield sensitive fields with Sensitive Data Protection and Secret Manager, choose the right key-management approach across storage, transit, and compute, and extend those same controls to guard AI training and inference workloads.

≈ 23 h
Managing operations~19%

Automate infrastructure and application security through vulnerability scanning, Binary Authorization, and policy drift detection, and configure logging, monitoring, and detection using Cloud Audit Logs and Security Command Center.

≈ 19 h
Supporting compliance requirements~11%

Map compliance and regulatory obligations onto the shared-responsibility model, and configure controls like Assured Workloads and data regionalization so the environment actually meets them.

≈ 11 h

Formato do exame e tipos de questões

A prova traz de 50 a 60 questões de múltipla escolha e de seleção múltipla em uma janela de 120 minutos, com cerca de 80% de resposta única e 20% de seleção múltipla, distribuídas pelos cinco domínios.

Tipos de questões: GCP-PCSE

Múltipla escolha80%

Selecione a única resposta que melhor atende aos requisitos da questão.

Resposta múltipla20%

Selecione várias respostas. Siga as instruções da questão sobre quantas escolher.

Consulte Google Cloud para obter as informações oficiais sobre os formatos de questões. As proporções exibidas descrevem o banco de prática do Pass-IT e não determinam as proporções do exame oficial.

Preparação para GCP-PCSE

A prova é aplicada online pelo Pearson OnVUE ou em um centro de testes Pearson VUE, e está disponível em inglês e japonês. A certificação vale 2 anos, com recertificação feita por meio de nova prova.

Preparação e informações práticas: GCP-PCSE

Preparação

Exemplo de tempo de estudo60–150 h

faixa ilustrativa para o planejamento: de 60 h com experiência relevante a 150 h para quem está começando; suas necessidades podem ficar fora dessa faixa

NívelAvançado
Conhecimentos recomendadosNão há pré-requisitos formais. Recomenda-se ter mais de 3 anos de experiência no setor, incluindo pelo menos 1 ano projetando e gerenciando soluções com o Google Cloud.

Realização do exame e manutenção da certificação

ModalidadeSupervisionado online (Pearson OnVUE) ou supervisionado presencialmente (centros de testes Pearson VUE)
Política de novas tentativas14 dias de espera após a 1ª tentativa, 60 dias após a 2ª, 365 dias para as seguintes
Validade da certificação2 anos

Recertificação por exame durante a janela de elegibilidade para renovação, que começa 60 dias antes do vencimento

Erros comuns

Temas para revisar: GCP-PCSE

  1. 01IAM Hierarchy

    Entender errado como as políticas de IAM são herdadas entre os níveis de organização, pasta, projeto e recurso

  2. 02VPC Service Controls

    Não saber configurar service perimeters para impedir a exfiltração de dados

  3. 03Encryption Options

    Confundir CMEK, CSEK e a criptografia padrão, sem saber quando cada uma faz sentido

  4. 04Security Command Center

    Não entender os tiers do SCC, os findings e os recursos de remediação automática

  5. 05Network Security

    Deixar de lado Cloud Armor, Cloud NAT, Private Google Access e a hierarquia das políticas de firewall

Perguntas frequentes

Quais erros merecem atenção na preparação para Professional Cloud Security Engineer?

Entre os temas que merecem revisão estão IAM Hierarchy, VPC Service Controls, Encryption Options, Security Command Center, Network Security. Trabalhe com exemplos para verificar se você entende as diferenças e consegue justificar sua resposta.

Como é a distribuição de peso do exame Professional Cloud Security Engineer?

A configuração de acessos é a maior seção, com 25%, seguida da proteção de dados com 23% e da segurança das comunicações e do perímetro de rede com 22%. A gestão de operações fica com 19% e o apoio aos requisitos de conformidade com 11%. Identidade e acesso é de longe o maior bloco, e é por aí que você deve começar a preparação.

Que experiência o exame Cloud Security Engineer espera?

Como recomendação, três anos ou mais de experiência profissional, incluindo pelo menos um ano em Google Cloud. O catálogo prevê cerca de 100 horas. Experiência em segurança em outra nuvem encurta a parte conceitual, mas não os detalhes de produto, que é onde o exame se concentra.

Quando você pode renovar a certificação Cloud Security Engineer?

A janela de renovação abre 60 dias antes de a certificação expirar, e a recertificação é feita por exame. A validade é de dois anos, então a janela é estreita em relação ao ciclo. Perder essa janela significa começar do zero em vez de renovar.

O que acontece se você for reprovado no exame Cloud Security Engineer?

Depois da primeira tentativa há uma espera de 14 dias, 60 dias depois da segunda e 365 dias para as seguintes. Os intervalos são longos o bastante para que se preparar bem saia mais barato do que refazer o exame.

Uma certificação, 12 meses

Prática para GCP-PCSE

Concentre sua prática em uma certificação ou escolha o Pro para praticar para todas as certificações.

Começar uma sessão de prática gratuitaExperimente as primeiras 20 questões sem cartão para avaliar se a prática atende às suas necessidades.

Para compras elegíveis: garantia de reembolso se você não passar no exame.

Ver condições da garantia →