Google PCA: DevOps, Delivery Engineering und Infrastruktur als Code — Lernleitfaden

Teil des Google Professional Cloud Architect — Lernleitfaden. Üben Sie mit verifizierten Antworten im Google-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

DevOps, Delivery Engineering und Infrastructure as Code (IaC) auf Google Cloud konzentrieren sich auf die kontinuierliche Bereitstellung zuverlässiger Änderungen mit starker Nachverfolgbarkeit, Automatisierung und Sicherheit. Architekturen sollten für kurze Feedback-Zyklen, wiederholbare Deployments, unveränderliche Infrastruktur und Leitplanken, die mit der Organisation skalieren, optimiert sein. Auf Google Cloud kombiniert dies typischerweise Best Practices der Quellcodeverwaltung, CI mit Cloud Build, Artefakt-Management mit Artifact Registry, CD mit Cloud Deploy, Kubernetes mit GKE unter Verwendung von Manifesten, Helm oder Kustomize, GitOps zur Kontrolle von Konfigurationsdrift und IaC mit Terraform oder Google Cloud Deployment-Vorlagen. Operative Exzellenz erfordert progressive Bereitstellung (Blue-Green, Canary, Traffic-Splitting und Feature-Flags), Kontrollen für die Software-Lieferkette (Scannen, Provenienz, Signieren), Test- und Deployment-Gates sowie eine Governance, die Geschwindigkeit, Sicherheit, Auditierbarkeit und Zuständigkeit in Einklang bringt.

CI/CD, Quellcodeverwaltung und Release-Orchestrierung

Infrastruktur als Code und Konfigurationsmanagement

undefined

in CI ausführen; menschliche Überprüfung des Plans erfordern; Richtlinie als Code (OPA/Conftest, Sentinel oder Policy Controller) erzwingen, um Verstöße zu blockieren (z. B. öffentliche Buckets, weite IAM-Bindungen).

Progressive Bereitstellung, Lieferkette, Tests und Verifizierung

undefined

mit minimaler Ausfallzeit).

Governance, Sicherheit, Auditierbarkeit und Zuständigkeit

Praktisches Problemszenario

Unternehmen: Borealis Fintech

Herausforderung: Borealis führt eine neue Zahlungs-API auf GKE ein und muss dabei v1 und v2 unter demselben Hostnamen und TLS beibehalten. Sie benötigen durchgängige Nachverfolgbarkeit, progressive Bereitstellung mit Canary und Feature Flags, starke Kontrollen der Lieferkette (Supply Chain) und auditierte Beförderungen (Promotions) über Dev, Staging und Prod hinweg. Außerdem möchten sie GitOps für die Cluster-Konfiguration und Terraform für Plattform-Ressourcen verwenden.

Ansatz:

  1. Quellcodeverwaltung und Branching-Strategie festlegen

    • Erstellen eines Mono-Repos mit Service-Verzeichnissen und eines separaten Infra-Repos. Erzwingen von geschütztem Main-Branch, obligatorischen PR-Reviews, CODEOWNERS und signierten Commits. Begründung: Trunk-basierter Flow mit klarer Zuständigkeit und auditierbarer Historie.
  2. Artefakte mit Cloud Build und Artifact Registry erstellen

    • Definieren einer cloudbuild.yaml zum Erstellen und Pushen von Images, die mit $COMMIT_SHA getaggt und mit SBOM und Provenienz annotiert sind. Verwenden eines dedizierten Cloud Build Service Accounts mit geringsten Rechten und eines Private Pools. Begründung: reproduzierbare, isolierte Builds mit nachverfolgbaren Digests.
    • Beispiel:

undefined

  1. Kontrollen für die Software-Lieferkette implementieren

    • Aktivieren des Schwachstellen-Scannings in Artifact Registry. Generieren von Provenienz und Signieren von Images mit Cosign in den Post-Build-Schritten von Cloud Build. Konfigurieren von Binary Authorization, um Signaturen und bestandene Scans vor der Bereitstellung in GKE zu verlangen. Begründung: Blockieren von nicht vertrauenswürdigen oder anfälligen Artefakten zum Zeitpunkt der Durchsetzung.
  2. Bereitstellung mit Cloud Deploy modellieren

    • Definieren einer Delivery-Pipeline mit den Zielen Dev, Staging, Prod und einer Canary-Strategie für Prod. Manuelle Genehmigung für Prod mit rollenbasierten Genehmigern vorschreiben. Begründung: unveränderliche Beförderung (Promotion) und auditierbare Genehmigungen.
    • clouddeploy.yaml (Auszug):

undefined

  1. v1- und v2-APIs unter demselben Hostnamen routen
    • Konfigurieren eines externen HTTP(S) Load Balancers mit separaten Backend-Services für die Pfade /v1 und /v2, die jeweils auf die entsprechende GKE NEG verweisen. Begründung: saubere pfadbasierte Isolierung, gleiches Zertifikat und DNS, unabhängige Bereitstellbarkeit.
    • Beispiel (Auszug):

undefined

  1. Infrastruktur mit Terraform verwalten
    • Erstellen von Modulen für VPC, GKE, Artifact Registry, Service Accounts und IAM. Speichern des Remote-Zustands (State) in einem CMEK-geschützten Cloud Storage Bucket mit Versionierung und Aufbewahrung. Erzwingen von OPA-Richtlinien in der CI, um riskante Änderungen zu verhindern. Begründung: wiederverwendbare, überprüfbare und gesteuerte Plattform-Bereitstellung.

undefined

  1. Kubernetes mit Helm/Kustomize und GitOps konfigurieren

    • Pflegen von Basis-Manifesten für die API und Overlays pro Umgebung mit Kustomize. Verwenden von Config Sync oder Argo CD, um Cluster mit dem Git-Zustand abzugleichen (reconcile). Begründung: deklarativer, auditierbarer und drift-resistenter Betrieb.
  2. Progressive Bereitstellung mit Canary und Feature Flags

    • Verwenden von Cloud Deploy Canary für Prod und eines Feature-Flag-SDKs (OpenFeature), um neue Logik zu steuern. Beginnen mit 5 % des Traffics, automatische Beförderung bei gesunden SLOs; automatisches Rollback bei Verschlechterung und Verwendung des Flags als Notausschalter (Kill Switch). Begründung: Reduzierung des Explosionsradius (Blast Radius) und Entkopplung von Bereitstellung (Deploy) und Veröffentlichung (Release).
  3. Qualitäts-Gates und Verifizierung

    • Pipeline-Phasen: Unit-Tests → Integrationstests gegen eine ephemere Umgebung → Container-Scan → Richtlinienprüfungen → End-to-End-Tests in Staging → Prod-Canary mit automatisierter SLO-basierter Verifizierung (Cloud Monitoring, Error Reporting, Trace). Begründung: schnelles Feedback früh im Prozess, hohe Sicherheit vor der Produktion und objektive Zustandsprüfungen nach der Bereitstellung.
  4. Betrieb, Logging und Audit

    • Installieren von Cloud Logging/Monitoring-Agenten für unterstützende VMs und Aktivieren von GKE-Workload-Logs/Metriken. Exportieren von CI/CD- und Audit-Logs nach BigQuery mit bereichsbezogenen Ansichten für Auditoren. Pflegen von Runbooks (einschließlich sicherer Rollback- und Notfallprozeduren für DNS- oder LB-Umschaltungen). Begründung: Beobachtbarkeit (Observability) für schnelle Problembehebung und Compliance-konforme Nachweise.

Dieses Design bewahrt die Geschwindigkeit durch einen Trunk-basierten Flow und automatisierte Pipelines; die Sicherheit durch Canary, Feature Flags und Binary Authorization; die Auditierbarkeit durch unveränderliche Artefakte, Genehmigungen und zentralisierte Logs; und klare Zuständigkeiten durch CODEOWNERS und GitOps-gesteuerte Umgebungen.


Betrieb · Alle Domänen · Kosten

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Google durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei