Google PCA: DevOps, Ingeniería de Entrega e Infraestructura como Código — Guía de estudio

Forma parte de la Google Professional Cloud Architect — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Google, o realiza tests cronometrados en ExamRoll.io.

Descripción general

DevOps, la ingeniería de entrega (Delivery Engineering) y la infraestructura como código (IaC) en Google Cloud se centran en entregar cambios fiables de forma continua con una sólida trazabilidad, automatización y seguridad. Las arquitecturas deben optimizarse para ciclos de retroalimentación cortos, despliegues repetibles, infraestructura inmutable y barreras de protección que escalen con la organización. En Google Cloud, esto normalmente combina las mejores prácticas de control de código fuente; CI con Cloud Build; gestión de artefactos con Artifact Registry; CD con Cloud Deploy; Kubernetes con GKE usando manifiestos, Helm o Kustomize; GitOps para el control de la deriva de configuración; e IaC con Terraform o las plantillas de despliegue de Google Cloud. La excelencia operativa requiere una entrega progresiva (azul-verde, canary, división de tráfico y feature flags), controles de la cadena de suministro de software (escaneo, procedencia, firma), puertas de prueba y despliegue, y una gobernanza que equilibre la velocidad, la seguridad, la auditabilidad y la propiedad.

CI/CD, control de código fuente y orquestación de lanzamientos

Infraestructura como código y gestión de la configuración

undefined

en CI; requiere una revisión humana del plan; impón políticas como código (OPA/Conftest, Sentinel o Policy Controller) para bloquear infracciones (p. ej., buckets públicos, vinculaciones de IAM amplias).

Entrega progresiva, cadena de suministro, pruebas y verificación

undefined

con un tiempo de inactividad mínimo).

Gobernanza, seguridad, auditabilidad y propiedad

Escenario de Problema Práctico

Empresa: Borealis Fintech

Desafío: Borealis está lanzando una nueva API de pagos en GKE mientras mantiene las versiones v1 y v2 bajo el mismo nombre de host y TLS. Necesitan trazabilidad de extremo a extremo, entrega progresiva con canario y feature flags, controles estrictos de la cadena de suministro y promociones auditadas entre los entornos de desarrollo (dev), preproducción (staging) y producción (prod). También quieren usar GitOps para la configuración del clúster y Terraform para los recursos de la plataforma.

Enfoque:

  1. Establecer control de código fuente y estrategia de ramas

    • Crear un monorepo con directorios de servicios y un repositorio de infraestructura separado. Forzar la protección de la rama main, revisiones de PR obligatorias, CODEOWNERS y commits firmados. Justificación: flujo basado en el troncal con propiedad clara e historial listo para auditoría.
  2. Construir artefactos con Cloud Build y Artifact Registry

    • Definir un cloudbuild.yaml para construir y subir imágenes etiquetadas con $COMMIT_SHA y anotadas con SBOM y procedencia. Usar una cuenta de servicio de Cloud Build dedicada con privilegio mínimo y un Private Pool. Justificación: compilaciones reproducibles y aisladas con resúmenes rastreables.
    • Ejemplo:
      • gcloud artifacts repositories create app –repository-format=docker –location=us
  3. Implementar controles de la cadena de suministro de software

    • Habilitar el análisis de vulnerabilidades en Artifact Registry. Generar procedencia y firmar imágenes con Cosign en los pasos posteriores a la compilación en Cloud Build. Configurar Binary Authorization para requerir firmas y la aprobación del análisis antes de desplegar en GKE. Justificación: bloquear artefactos no confiables o vulnerables en el momento de la aplicación de la política.
  4. Modelar la entrega con Cloud Deploy

    • Definir una canalización de entrega con destinos dev, staging, prod y una estrategia de canario para prod. Requerir aprobación manual para prod con aprobadores basados en roles. Justificación: promoción inmutable y aprobaciones auditables.
    • clouddeploy.yaml (extracto):
      • strategy:
        • canary:
          • canaryDeployment:
            • percentages: [5, 25, 50, 100]
  5. Enrutar las API v1 y v2 bajo el mismo nombre de host

    • Configurar un Balanceador de Carga HTTP(S) externo con servicios de backend separados para las rutas /v1 y /v2, cada uno apuntando al NEG de GKE correspondiente. Justificación: aislamiento limpio basado en rutas, mismo certificado y DNS, y capacidad de despliegue independiente.
    • Ejemplo (extracto):
      • gcloud compute url-maps add-path-matcher api-map –path-matcher-name api-pm –default-service v1-bes –path-rules="/v1/=v1-bes,/v2/=v2-bes"
  6. Gestionar la infraestructura con Terraform

    • Crear módulos para VPC, GKE, Artifact Registry, cuentas de servicio e IAM. Almacenar el estado remoto en un bucket de Cloud Storage protegido con CMEK con versionado y retención. Aplicar políticas de OPA en CI para prevenir cambios riesgosos. Justificación: aprovisionamiento de plataforma reutilizable, revisable y gobernado.
    • backend “gcs” { bucket = “borealis-tf-state” prefix = “prod” }
  7. Configurar Kubernetes con Helm/Kustomize y GitOps

    • Mantener manifiestos base para la API y superposiciones (overlays) por entorno usando Kustomize. Usar Config Sync o Argo CD para reconciliar los clústeres con el estado de Git. Justificación: operaciones declarativas, auditables y resistentes a la deriva (drift).
  8. Entrega progresiva con canario y feature flags

    • Usar el canario de Cloud Deploy para prod y un SDK de feature flags (OpenFeature) para controlar la nueva lógica. Comenzar con el 5% del tráfico, promover automáticamente si los SLO son saludables; revertir automáticamente en caso de degradación y usar el flag como un interruptor de emergencia (kill switch). Justificación: reducir el radio de impacto y desacoplar el despliegue del lanzamiento.
  9. Controles de calidad y verificación

    • Etapas de la canalización: pruebas unitarias → pruebas de integración contra un entorno efímero → escaneo de contenedores → verificaciones de políticas → pruebas de extremo a extremo en staging → canario en prod con verificación automatizada basada en SLO (Cloud Monitoring, Error Reporting, Trace). Justificación: retroalimentación rápida y temprana, seguridad robusta antes de prod y verificaciones de estado objetivas después del despliegue.
  10. Operaciones, registro y auditoría

    • Instalar agentes de Cloud Logging/Monitoring para las VM de soporte y habilitar los registros/métricas de las cargas de trabajo de GKE. Exportar los registros de CI/CD y de auditoría a BigQuery con vistas de alcance definido para los auditores. Mantener runbooks (incluyendo procedimientos de reversión segura y de cambio de emergencia de DNS o LB). Justificación: observabilidad para una remediación rápida y evidencia lista para el cumplimiento.

Este diseño preserva la velocidad con un flujo basado en el troncal y canalizaciones automatizadas; la seguridad con canario, feature flags y Binary Authorization; la auditabilidad con artefactos inmutables, aprobaciones y registros centralizados; y una propiedad clara a través de CODEOWNERS y entornos controlados por GitOps.


Operaciones · Todos los dominios · Costo

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Google →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo