Google PCA: DevOps, ingénierie de livraison et infrastructure en tant que code — Guide d'étude

Fait partie du Google Professional Cloud Architect — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Google, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

Le DevOps, l’ingénierie de la livraison (Delivery Engineering) et l’Infrastructure as Code (IaC) sur Google Cloud se concentrent sur la livraison continue de changements fiables avec une traçabilité, une automatisation et une sécurité robustes. Les architectures doivent être optimisées pour des cycles de feedback courts, des déploiements reproductibles, une infrastructure immuable et des garde-fous qui s’adaptent à la croissance de l’organisation. Sur Google Cloud, cela combine généralement les bonnes pratiques de gestion de code source ; l’intégration continue (CI) avec Cloud Build ; la gestion des artefacts avec Artifact Registry ; le déploiement continu (CD) avec Cloud Deploy ; Kubernetes avec GKE en utilisant des manifestes, Helm ou Kustomize ; GitOps pour le contrôle de la dérive de configuration ; et l’IaC avec Terraform ou les modèles de déploiement Google Cloud. L’excellence opérationnelle exige une livraison progressive (blue-green, canary, répartition du trafic et feature flags), des contrôles de la chaîne d’approvisionnement logicielle (analyse, provenance, signature), des portes de test et de déploiement, et une gouvernance qui équilibre vitesse, sécurité, auditabilité et responsabilité (ownership).

CI/CD, gestion du code source et orchestration des livraisons

Infrastructure en tant que code et gestion de la configuration

undefined

dans la CI ; exigez une revue humaine du plan ; appliquez la politique en tant que code (OPA/Conftest, Sentinel ou Policy Controller) pour bloquer les violations (par ex., buckets publics, liaisons IAM larges).

Livraison progressive, chaîne d’approvisionnement, tests et vérification

undefined

avec un temps d’arrêt minimal).

Gouvernance, sécurité, auditabilité et propriété

Scénario de problème pratique

Entreprise : Borealis Fintech

Défi : Borealis lance une nouvelle API de paiement sur GKE tout en maintenant les versions v1 et v2 sous le même nom d’hôte et certificat TLS. Ils ont besoin d’une traçabilité de bout en bout, d’une livraison progressive avec canary et feature flags, de contrôles stricts de la chaîne d’approvisionnement (supply-chain) et de promotions auditées entre les environnements de développement, de pré-production (staging) et de production. Ils souhaitent également utiliser GitOps pour la configuration du cluster et Terraform pour les ressources de la plateforme.

Approche :

  1. Établir le contrôle de source et la stratégie de branches

    • Créer un mono-repo avec des répertoires de services et un dépôt d’infrastructure séparé. Appliquer la protection de la branche principale (main), les revues de PR obligatoires, les CODEOWNERS et les commits signés. Justification : un flux basé sur le tronc avec une propriété claire et un historique prêt pour l’audit.
  2. Construire les artefacts avec Cloud Build et Artifact Registry

    • Définir un fichier cloudbuild.yaml pour construire et pousser les images taguées par $COMMIT_SHA et annotées avec le SBOM et la provenance. Utiliser un compte de service Cloud Build dédié avec le moindre privilège et un pool privé (Private Pool). Justification : des builds reproductibles et isolés avec des digests traçables.
    • Exemple :

undefined

  1. Mettre en œuvre les contrôles de la chaîne d’approvisionnement logicielle

    • Activer l’analyse de vulnérabilités dans Artifact Registry. Générer la provenance et signer les images avec Cosign dans les étapes post-build de Cloud Build. Configurer Binary Authorization pour exiger les signatures et la réussite de l’analyse avant le déploiement sur GKE. Justification : bloquer les artefacts non fiables ou vulnérables au moment de l’application de la politique.
  2. Modéliser la livraison avec Cloud Deploy

    • Définir un pipeline de livraison avec les cibles dev, staging, prod et une stratégie canary pour la production. Exiger une approbation manuelle pour la production avec des approbateurs basés sur les rôles. Justification : une promotion immuable et des approbations auditables.
    • clouddeploy.yaml (extrait) :

undefined

  1. Router les API v1 et v2 sous le même nom d’hôte
    • Configurer un Load Balancer HTTP(S) externe avec des services de backend distincts pour les chemins /v1 et /v2, chacun pointant vers le NEG GKE correspondant. Justification : une isolation propre basée sur les chemins, le même certificat et DNS, et une déployabilité indépendante.
    • Exemple (extrait) :

undefined

  1. Gérer l’infrastructure avec Terraform
    • Créer des modules pour VPC, GKE, Artifact Registry, les comptes de service et IAM. Stocker l’état distant dans un bucket Cloud Storage protégé par CMEK avec gestion des versions et rétention. Appliquer les politiques OPA dans la CI pour prévenir les changements à risque. Justification : un provisionnement de plateforme réutilisable, révisable et gouverné.

undefined

  1. Configurer Kubernetes avec Helm/Kustomize et GitOps

    • Maintenir des manifestes de base pour l’API et des superpositions (overlays) par environnement en utilisant Kustomize. Utiliser Config Sync ou Argo CD pour réconcilier les clusters avec l’état Git. Justification : des opérations déclaratives, auditables et résistantes à la dérive.
  2. Livraison progressive avec canary et feature flags

    • Utiliser le canary de Cloud Deploy pour la production et un SDK de feature flags (OpenFeature) pour contrôler l’accès à la nouvelle logique. Commencer à 5% du trafic, promouvoir automatiquement si les SLO sont sains ; restaurer (rollback) automatiquement en cas de dégradation, et utiliser le flag comme interrupteur d’urgence (kill switch). Justification : réduire le rayon d’impact et découpler le déploiement de la mise en production (release).
  3. Portails de qualité et vérification

    • Étapes du pipeline : tests unitaires → tests d’intégration sur un environnement éphémère → analyse de conteneur → vérifications de politiques → tests de bout en bout en pré-production (staging) → canary en production avec vérification automatisée basée sur les SLO (Cloud Monitoring, Error Reporting, Trace). Justification : un feedback rapide et précoce, une sécurité renforcée avant la production, et des vérifications de santé objectives post-déploiement.
  4. Opérations, journalisation et audit

    • Installer les agents Cloud Logging/Monitoring pour les VM de support et activer les journaux/métriques des charges de travail GKE. Exporter les journaux de CI/CD et d’audit vers BigQuery avec des vues ciblées pour les auditeurs. Maintenir des runbooks (y compris des procédures de restauration sécurisée et de basculement d’urgence du DNS ou du LB). Justification : une observabilité pour une remédiation rapide et des preuves prêtes pour la conformité.

Cette conception préserve la rapidité grâce à un flux basé sur le tronc et des pipelines automatisés ; la sécurité avec le canary, les feature flags et Binary Authorization ; l’auditabilité avec des artefacts immuables, des approbations et des journaux centralisés ; et une propriété claire via les CODEOWNERS et des environnements contrôlés par GitOps.


Opérations · Tous les domaines · Coûts

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Google →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet