Google PCA: DevOps, Engenharia de Entrega e Infraestrutura como Código — Guia de estudos

Faz parte do Google Professional Cloud Architect — Guia de estudos. Pratique com respostas verificadas no centro de exames da Google, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

DevOps, Engenharia de Entrega (Delivery Engineering) e Infraestrutura como Código (IaC) no Google Cloud focam em entregar continuamente alterações confiáveis com forte rastreabilidade, automação e segurança. As arquiteturas devem ser otimizadas para ciclos de feedback curtos, implantações repetíveis, infraestrutura imutável e barreiras de proteção (guardrails) que escalam com a organização. No Google Cloud, isso normalmente combina as melhores práticas de controle de versão; CI com o Cloud Build; gerenciamento de artefatos com o Artifact Registry; CD com o Cloud Deploy; Kubernetes com o GKE usando manifestos, Helm ou Kustomize; GitOps para controle de desvio de configuração; e IaC com Terraform ou modelos de implantação do Google Cloud. A excelência operacional requer entrega progressiva (blue-green, canary, divisão de tráfego e feature flags), controles da cadeia de suprimentos de software (escaneamento, proveniência, assinatura), portões (gates) de teste e implantação, e governança que equilibra velocidade, segurança, auditabilidade e propriedade.

CI/CD, controle de versão e orquestração de lançamentos

Infraestrutura como Código e gerenciamento de configuração

Entrega progressiva, cadeia de suprimentos (supply chain), testes e verificação

Governança, segurança, auditabilidade e propriedade

Cenário de Problema Prático

Empresa: Borealis Fintech

Desafio: A Borealis está lançando uma nova API de pagamentos no GKE, mantendo as versões v1 e v2 sob o mesmo nome de host e TLS. Eles precisam de rastreabilidade de ponta a ponta, entrega progressiva com canary e feature flags, controles rigorosos da cadeia de suprimentos (supply-chain) e promoções auditadas entre os ambientes de dev, staging e prod. Eles também querem usar GitOps para a configuração do cluster e Terraform para os recursos da plataforma.

Abordagem:

  1. Estabelecer controle de versão e estratégia de branches

    • Criar um monorepo com diretórios de serviço e um repositório de infraestrutura separado. Impor a proteção do branch main, revisões de PR obrigatórias, CODEOWNERS e commits assinados. Justificativa: fluxo baseado em tronco (trunk-based) com propriedade clara e histórico pronto para auditoria.
  2. Construir artefatos com o Cloud Build e o Artifact Registry

    • Definir o cloudbuild.yaml para construir e enviar imagens com a tag $COMMIT_SHA e anotações de SBOM e proveniência. Usar uma conta de serviço (service account) dedicada do Cloud Build com privilégio mínimo e um Pool Privado (Private Pool). Justificativa: builds reproduzíveis e isolados com digests rastreáveis.
    • Exemplo:
      • gcloud artifacts repositories create app –repository-format=docker –location=us
  3. Implementar controles da cadeia de suprimentos de software (supply-chain)

    • Habilitar a verificação de vulnerabilidades no Artifact Registry. Gerar proveniência e assinar imagens com o Cosign nas etapas de pós-build do Cloud Build. Configurar o Binary Authorization para exigir assinaturas e aprovação na verificação antes da implantação no GKE. Justificativa: bloquear artefatos não confiáveis ou vulneráveis no momento da aplicação da política.
  4. Modelar a entrega com o Cloud Deploy

    • Definir um pipeline de entrega com alvos (targets) dev, staging, prod e uma estratégia de canary para prod. Exigir aprovação manual para produção com aprovadores baseados em papéis (roles). Justificativa: promoção imutável e aprovações auditáveis.
    • clouddeploy.yaml (trecho):
      • strategy:
        • canary:
          • canaryDeployment:
            • percentages: [5, 25, 50, 100]
  5. Rotear as APIs v1 e v2 sob o mesmo nome de host

    • Configurar um Balanceador de Carga HTTP(S) externo com serviços de backend separados para os caminhos /v1 e /v2, cada um apontando para o NEG do GKE correspondente. Justificativa: isolamento limpo baseado em caminho, mesmo certificado e DNS, e capacidade de implantação independente.
    • Exemplo (trecho):
      • gcloud compute url-maps add-path-matcher api-map –path-matcher-name api-pm –default-service v1-bes –path-rules="/v1/=v1-bes,/v2/=v2-bes"
  6. Gerenciar a infraestrutura com o Terraform

    • Criar módulos para VPC, GKE, Artifact Registry, contas de serviço e IAM. Armazenar o estado remoto em um bucket do Cloud Storage protegido por CMEK com versionamento e retenção. Aplicar políticas OPA no CI para prevenir alterações arriscadas. Justificativa: provisionamento de plataforma reutilizável, revisável e governado.
    • backend “gcs” { bucket = “borealis-tf-state” prefix = “prod” }
  7. Configurar o Kubernetes com Helm/Kustomize e GitOps

    • Manter manifestos base para a API e sobreposições (overlays) por ambiente usando o Kustomize. Usar o Config Sync ou o Argo CD para reconciliar os clusters com o estado do Git. Justificativa: operações declarativas, auditáveis e resistentes a desvios (drift).
  8. Entrega progressiva com canary e feature flags

    • Usar o canary do Cloud Deploy para produção e um SDK de feature flags (OpenFeature) para controlar a nova lógica. Iniciar com 5% do tráfego, promover automaticamente com base em SLOs saudáveis; reverter automaticamente em caso de degradação e usar a flag como um interruptor de emergência (kill switch). Justificativa: reduzir o raio de impacto (blast radius) e desacoplar a implantação (deploy) do lançamento (release).
  9. Portões de qualidade (Quality gates) e verificação

    • Estágios do pipeline: testes unitários → testes de integração em ambiente efêmero → verificação de contêiner → checagem de políticas → testes de ponta a ponta em staging → canary em produção com verificação automatizada baseada em SLOs (Cloud Monitoring, Error Reporting, Trace). Justificativa: feedback rápido no início, segurança robusta antes da produção e verificações de saúde objetivas pós-implantação.
  10. Operações, logs e auditoria

    • Instalar agentes do Cloud Logging/Monitoring para VMs de suporte e habilitar logs/métricas de workloads do GKE. Exportar logs de CI/CD e de Auditoria para o BigQuery com visualizações de escopo definido para auditores. Manter runbooks (incluindo procedimentos seguros de rollback e de troca de emergência de DNS ou LB). Justificativa: observabilidade para remediação rápida e evidências prontas para conformidade.

Este design preserva a velocidade com um fluxo baseado em tronco (trunk-based) e pipelines automatizados; a segurança com canary, feature flags e Binary Authorization; a auditabilidade com artefatos imutáveis, aprovações e logs centralizados; e a propriedade clara por meio de CODEOWNERS e ambientes controlados por GitOps.


Operações · Todos os domínios · Custo

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Google →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo