EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PCSE · Advanced

Professional Cloud Security Engineer — Questões de prática e simulado

Pratique com questões realistas de GCP-PCSE, alinhadas aos objetivos do exame. Alex explica cada resposta, e seu Readiness Score mostra o que estudar em seguida.

55Questões
120minLimite de tempo

Verificado com Google Cloud · agosto de 2026Versão atual do exame

Sobre o exame

A certificação Professional Cloud Security Engineer valida a capacidade de projetar e implementar cargas de trabalho e infraestrutura seguras no Google Cloud. Abrange Identity and Access Management, hierarquia de recursos e definição de políticas, proteção de dados usando tecnologias de segurança do Google, defesas de segurança de rede, monitoramento de ambiente contra ameaças, automação de segurança, proteção de cargas de trabalho de IA, proteção da cadeia de suprimentos de software e aplicação de controles regulatórios. Os candidatos devem ter mais de 3 anos de experiência no setor, incluindo mais de 1 ano projetando e gerenciando soluções no Google Cloud.

O que cai na prova

Configurar acesso é o domínio mais pesado, com 25%: administração do Cloud Identity, gestão do ciclo de vida de service accounts, políticas de autenticação (senhas, SAML, OAuth, verificação em duas etapas) e roles e conditions de IAM ajustados ao menor privilégio possível em toda a hierarquia de recursos. Garantir a proteção de dados vem logo atrás, com 23%, cobrindo Sensitive Data Protection, Secret Manager e a estratégia de chaves de criptografia entre CMEK e Cloud EKM, sendo que esses mesmos controles agora alcançam também a forma como os modelos de IA são treinados e como eles entregam previsões. Proteger comunicações e o perímetro fica com 22%, o que inclui controles de borda como Cloud NGFW e Cloud Armor, VPC Service Controls e o desenho de conectividade privada. Gerenciar operações de segurança leva 19%, e dar suporte a requisitos de compliance, mapeando obrigações regulatórias nos controles do Google Cloud como o Assured Workloads, fecha o blueprint com 11%.

Só a configuração de acesso já é um quarto da prova, então lacunas em Workforce e Workload Identity Federation, IAM conditions ou Privileged Access Manager custam mais do que uma fatia proporcional das questões. Compliance, o menor domínio, ainda exige familiaridade concreta com Assured Workloads e Access Transparency, e não uma noção genérica de responsabilidade compartilhada.

Estrutura do exame: GCP-PCSE

Configuring access~25%

Administer Cloud Identity and service accounts, set up SSO and two-step verification for authentication, scope IAM roles and conditions using least-privilege access rules, and structure the org's folder and project hierarchy those permissions flow through.

≈ 25 h
Securing communications and establishing boundary protection~22%

Design and configure perimeter security controls such as Cloud NGFW, Cloud Armor, and Identity-Aware Proxy, configure boundary segmentation using VPC networking and VPC Service Controls, and establish private connectivity between networks, data centers, and Google APIs.

≈ 22 h
Ensuring data protection~23%

Redact and shield sensitive fields with Sensitive Data Protection and Secret Manager, choose the right key-management approach across storage, transit, and compute, and extend those same controls to guard AI training and inference workloads.

≈ 23 h
Managing operations~19%

Automate infrastructure and application security through vulnerability scanning, Binary Authorization, and policy drift detection, and configure logging, monitoring, and detection using Cloud Audit Logs and Security Command Center.

≈ 19 h
Supporting compliance requirements~11%

Map compliance and regulatory obligations onto the shared-responsibility model, and configure controls like Assured Workloads and data regionalization so the environment actually meets them.

≈ 11 h

Formato do exame e tipos de pergunta

A prova traz de 50 a 60 questões de múltipla escolha e de seleção múltipla em uma janela de 120 minutos, com cerca de 80% de resposta única e 20% de seleção múltipla, distribuídas pelos cinco domínios.

Tipos de pergunta: GCP-PCSE

Múltipla escolha80%

Escolha a única resposta certa entre quatro ou cinco opções — o formato básico da prova.

Resposta múltipla20%

Mais de uma resposta está certa e você precisa de todas; o enunciado diz quantas marcar.

Google Cloud confirma esses tipos de questão — não publica uma distribuição percentual; as proporções refletem nosso banco de questões alinhado ao exame.

Experimente cinco questões de GCP-PCSE

Cinco questões direto do nosso banco de Professional Cloud Security Engineer. Responda uma — Alex explica o porquê.

O exame e o app são em inglês — estas questões de exemplo nós traduzimos.

Gerenciar operações1 / 5

No Security Command Center, depois que você corrige um finding de ameaça, o que acontece com o estado desse finding?

AlexExplicação completa do Alex

Depois da remediação, os findings de ameaça do SCC continuam ACTIVE até você mudá-los manualmente para INACTIVE. Diferente dos findings de vulnerabilidade (que se resolvem sozinhos quando a configuração incorreta é corrigida), as ameaças são dinâmicas e o SCC não consegue verificar se a remediação foi completa. A documentação diz: 'O Security Command Center não define automaticamente o estado do finding como INACTIVE.' Por que não as outras opções? 'RESOLVED' não é um estado de finding válido no SCC. A mudança automática para INACTIVE só vale para findings de vulnerabilidade ou de configuração incorreta do Security Health Analytics. A exclusão automática depois de 30 dias é inventada — os findings persistem indefinidamente. Ref: docs.cloud.google.com/security-command-center/docs/finding-states

Fontecloud.google.com

Garantir a proteção de dados4 / 5

O Confidential Computing no Google Cloud protege os dados em uso criptografando-os enquanto são processados. Qual tecnologia de hardware as Confidential VMs em processadores AMD usam para isso?

AlexExplicação completa do Alex

As Confidential VMs em processadores AMD usam o AMD Secure Encrypted Virtualization (SEV), que criptografa a memória da VM com chaves exclusivas de cada VM gerenciadas pelo AMD Secure Processor. Isso protege os dados contra o hipervisor e outras VMs sem exigir mudanças nas aplicações. Por que não as outras? O Intel SGX oferece proteção baseada em enclaves, mas é uma tecnologia diferente (usada via Intel TDX nas Confidential VMs com CPUs Intel). O ARM TrustZone é para dispositivos móveis e embarcados, não para VMs na nuvem. O TPM oferece inicialização segura e armazenamento de chaves, mas não criptografa a memória em uso. Ref: docs.cloud.google.com/confidential-computing/confidential-vm/docs/confidential-vm-overview

Fontecloud.google.com

Proteger as comunicações e estabelecer a proteção de perímetro5 / 5

Sua equipe precisa permitir que parceiros externos específicos acessem um dataset do BigQuery que está dentro de um perímetro do VPC Service Controls, mantendo a proteção do perímetro para todo o restante do tráfego. O que você deve configurar?

AlexExplicação completa do Alex

As regras de ingress do VPC Service Controls oferecem exceções granulares às restrições do perímetro com base em identidade, origem e serviço de destino. Para o acesso de um parceiro externo ao BigQuery dentro de um perímetro, configure uma regra de ingress que especifica a identidade do parceiro e o serviço BigQuery. Isso mantém a proteção do perímetro e, ao mesmo tempo, permite um acesso controlado do parceiro. Por que os distratores estão errados: adicionar o projeto do parceiro dentro do seu perímetro elimina o isolamento e concede acesso amplo demais. O Google recomenda regras de ingress/egress em vez de pontes de perímetro, que são bidirecionais e menos granulares. Um nível de acesso baseado só na faixa de IP não tem controles por identidade e não consegue direcionar serviços específicos. Ref: docs.cloud.google.com/vpc-service-controls/docs/secure-data-exchange, docs.cloud.google.com/vpc-service-controls/docs/ingress-egress-rules

Fontecloud.google.com

309 questões, construídas como o exame

Cada domínio do exame GCP-PCSE tem questões suficientes no banco para você praticar a fundo. Um simulado apresenta 55 questões seguidas, no mesmo cronômetro de 120 minutos do dia do exame.

Ata de verificação: GCP-PCSE

Conferência do conteúdo com a Google Cloud4 de agosto de 2026

última verificação com a fonte oficial da Google Cloud

Cobertura do conteúdo14 objetivos oficiais

distribuídos em 5 domínios, segundo o guia oficial do exame

Tamanho do banco309 questões

= 5 simulados completos de 55 questões — nunca a mesma questão duas vezes

Cobertura de domíniostodos os 5 domínios no peso oficial

Configuring access 68 · Securing communications and establishing boundary protection 73 · Ensuring data protection 73 · Managing operations 63 · Supporting compliance requirements 32

Validação canônica309 de 309

cada uma verificada com a documentação oficial da Google Cloud — resposta, opções e explicação, fonte citada

Metodologia documentada abertamente.Como as questões são feitas →

Preparação para GCP-PCSE

Quanto tempo você precisa depende da experiência prática que já tem. O resto é definido pelo fornecedor: como a prova é aplicada, quando você pode refazê-la e por quanto tempo a certificação continua válida.

A prova é aplicada online pelo Pearson OnVUE ou em um centro de testes Pearson VUE, e está disponível em inglês e japonês. A certificação vale 2 anos, com recertificação feita por meio de nova prova.

Seu plano: GCP-PCSE

Preparação

Tempo de estudo60–150 h

normalmente cerca de 60 h se você já trabalha com essas tecnologias, cerca de 150 h começando do zero

NívelAvançado
Vale ter antesNão há pré-requisitos formais. Recomenda-se ter mais de 3 anos de experiência no setor, incluindo pelo menos 1 ano projetando e gerenciando soluções com o Google Cloud.

Dia da prova e depois

ModalidadeSupervisionado online (Pearson OnVUE) ou supervisionado presencialmente (centros de testes Pearson VUE)
Política de repetição14 dias de espera após a 1ª tentativa, 60 dias após a 2ª, 365 dias para as seguintes
Validade2 anos

Recertificação por exame durante a janela de elegibilidade para renovação, que começa 60 dias antes do vencimento

As horas são a nossa própria estimativa de planejamento — a Google Cloud não publica um tempo de preparação para esta prova. Um ponto de partida para o seu calendário, não uma meta.

Erros comuns

Configurar acesso é o maior domínio, então lacunas em Workforce Identity Federation, Workload Identity Federation, segurança de service accounts, IAM conditions e deny policies ou Privileged Access Manager pesam proporcionalmente mais do que em outras provas. Segurança de cargas de trabalho de IA, ou seja, controles específicos do Vertex AI, é uma adição recente que muitos guias de estudo ainda deixam de fora. O domínio de compliance é o menor, mas não o mais tranquilo: Assured Workloads, Access Transparency e o modelo de responsabilidade compartilhada aparecem como decisões concretas de configuração, não como conceitos genéricos. A parte de segurança de rede também cresceu para além do básico de firewall e hoje inclui a inspeção de camada 7 do Cloud NGFW, o Secure Web Proxy e o Private Service Connect.

Pontos de atenção: GCP-PCSE

  1. 01IAM Hierarchy

    Entender errado como as políticas de IAM são herdadas entre os níveis de organização, pasta, projeto e recurso

  2. 02VPC Service Controls

    Não saber configurar service perimeters para impedir a exfiltração de dados

  3. 03Encryption Options

    Confundir CMEK, CSEK e a criptografia padrão, sem saber quando cada uma faz sentido

  4. 04Security Command Center

    Não entender os tiers do SCC, os findings e os recursos de remediação automática

  5. 05Network Security

    Deixar de lado Cloud Armor, Cloud NAT, Private Google Access e a hierarquia das políticas de firewall

O Pass-IT treina você exatamente nesses pontos fracos — adaptativo e espaçado →

Perguntas frequentes

Quais são os erros mais comuns no exame Professional Cloud Security Engineer?

Os erros mais comuns incluem: IAM Hierarchy, VPC Service Controls, Encryption Options, Security Command Center, Network Security. Concentre seu tempo de estudo nessas áreas para não perder pontos.

Como é a distribuição de peso do exame Professional Cloud Security Engineer?

A configuração de acessos é a maior seção, com 25%, seguida da proteção de dados com 23% e da segurança das comunicações e do perímetro de rede com 22%. A gestão de operações fica com 19% e o apoio aos requisitos de conformidade com 11%. Identidade e acesso é de longe o maior bloco, e é por aí que você deve começar a preparação.

Que experiência o exame Cloud Security Engineer espera?

Como recomendação, três anos ou mais de experiência profissional, incluindo pelo menos um ano em Google Cloud. O catálogo prevê cerca de 100 horas. Experiência em segurança em outra nuvem encurta a parte conceitual, mas não os detalhes de produto, que é onde o exame se concentra.

Quando você pode renovar a certificação Cloud Security Engineer?

A janela de renovação abre 60 dias antes de a certificação expirar, e a recertificação é feita por exame. A validade é de dois anos, então a janela é estreita em relação ao ciclo. Perder essa janela significa começar do zero em vez de renovar.

O que acontece se você for reprovado no exame Cloud Security Engineer?

Depois da primeira tentativa há uma espera de 14 dias, 60 dias depois da segunda e 365 dias para as seguintes. Os intervalos são longos o bastante para que se preparar bem saia mais barato do que refazer o exame.

O Pass-IT é uma ferramenta de estudo independente, sem afiliação com a Google Cloud nem endosso da Google Cloud; Google Cloud e os nomes dos exames são marcas dos respectivos titulares.

Uma certificação. Um único pagamento.

Acesso completo ao GCP-PCSE

Acesse todo o banco de questões desta certificação. Alex explica cada resposta, e seu Readiness Score mostra o que estudar em seguida.

Comprar acesso ao GCP-PCSE por $29.99Um único pagamento. Acesso vitalício a esta certificação.
Veja grátis se você está pronto20 questões. Sem cartão. Veja o que estudar antes de comprar.

Chegue a 80 % de preparação e passe — ou seu dinheiro de volta.

Como funciona o score →