Google PCA: DevOps, Delivery Engineering en Infrastructure as Code — Studiegids

Onderdeel van de Google Professional Cloud Architect — Studiegids. Oefen met geverifieerde antwoorden in het Google-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

DevOps, Delivery Engineering en Infrastructure as Code (IaC) op Google Cloud richten zich op het continu leveren van betrouwbare wijzigingen met sterke traceerbaarheid, automatisering en veiligheid. Architecturen moeten geoptimaliseerd zijn voor korte feedbackcycli, herhaalbare deployments, immutable infrastructuur en vangrails die meeschalen met de organisatie. Op Google Cloud combineert dit doorgaans best practices voor source control; CI met Cloud Build; artifact management met Artifact Registry; CD met Cloud Deploy; Kubernetes met GKE via manifests, Helm of Kustomize; GitOps voor het beheersen van configuratie-drift; en IaC met Terraform of Google Cloud deployment templates. Operational excellence vereist progressive delivery (blue-green, canary, traffic splitting en feature flags), controles voor de software supply chain (scannen, herkomst, ondertekening), test- en deployment-gates, en governance die een balans vindt tussen snelheid, veiligheid, auditeerbaarheid en eigenaarschap.

CI/CD, source control en release-orkestratie

Infrastructure as Code en configuratiebeheer

undefined

uit in CI; vereis een menselijke beoordeling van het plan; dwing policy as code (OPA/Conftest, Sentinel of Policy Controller) af om overtredingen te blokkeren (bijv. publieke buckets, brede IAM-bindingen).

Progressieve delivery, supply chain, testen en verificatie

undefined

met minimale downtime).

Governance, veiligheid, auditeerbaarheid en eigenaarschap

Praktijkscenario

Bedrijf: Borealis Fintech

Uitdaging: Borealis lanceert een nieuwe betalings-API op GKE en wil tegelijkertijd v1 en v2 onder dezelfde hostnaam en TLS behouden. Ze hebben end-to-end traceerbaarheid, ‘progressive delivery’ met canary en feature flags, sterke supply-chain-controles en geauditeerde promoties nodig voor dev, staging en prod. Ze willen ook GitOps gebruiken voor clusterconfiguratie en Terraform voor platformresources.

Aanpak:

  1. Broncodebeheer en branching-strategie opzetten

    • Maak een mono-repo met mappen per service en een aparte infra-repo. Dwing een beschermde main-branch, verplichte PR-reviews, CODEOWNERS en ondertekende commits af. Rationale: een trunk-based flow met duidelijk eigenaarschap en een auditeerbare geschiedenis.
  2. Artefacten bouwen met Cloud Build en Artifact Registry

    • Definieer een cloudbuild.yaml om images te bouwen en te pushen die zijn getagd met $COMMIT_SHA en geannoteerd met SBOM en provenance. Gebruik een dedicated Cloud Build service account met ’least privilege’ en een Private Pool. Rationale: reproduceerbare, geïsoleerde builds met traceerbare digests.
    • Voorbeeld:

undefined

  1. Software supply-chain-controles implementeren

    • Activeer vulnerability scanning in Artifact Registry. Genereer provenance en onderteken images met Cosign in de post-build-stappen van Cloud Build. Configureer Binary Authorization om handtekeningen en een geslaagde scan te vereisen voordat er naar GKE wordt gedeployed. Rationale: blokkeer onvertrouwde of kwetsbare artefacten op het moment van handhaving.
  2. Delivery modelleren met Cloud Deploy

    • Definieer een delivery pipeline met targets dev, staging, prod en een canary-strategie voor prod. Vereis handmatige goedkeuring voor prod met rolgebaseerde goedkeurders. Rationale: onveranderlijke promotie en auditeerbare goedkeuringen.
    • clouddeploy.yaml (fragment):

undefined

  1. v1- en v2-API’s routeren onder dezelfde hostnaam
    • Configureer een externe HTTP(S) Load Balancer met afzonderlijke backend services voor de paden /v1 en /v2, die elk verwijzen naar de corresponderende GKE NEG. Rationale: schone, op paden gebaseerde isolatie, hetzelfde certificaat en DNS, en onafhankelijke deploybaarheid.
    • Voorbeeld (fragment):

undefined

  1. Infrastructuur beheren met Terraform
    • Maak modules voor VPC, GKE, Artifact Registry, service accounts en IAM. Sla de remote state op in een met CMEK beveiligde Cloud Storage-bucket met versioning en retentie. Dwing OPA-beleid af in CI om risicovolle wijzigingen te voorkomen. Rationale: herbruikbare, reviewbare en beheerde platform-provisioning.

undefined

  1. Kubernetes configureren met Helm/Kustomize en GitOps

    • Beheer basis-manifesten voor de API en overlays per omgeving met Kustomize. Gebruik Config Sync of Argo CD om clusters te reconciliëren met de Git-status. Rationale: declaratieve, auditeerbare en driftbestendige operaties.
  2. Progressive delivery met canary en feature flags

    • Gebruik de canary-functionaliteit van Cloud Deploy voor prod en een feature-flag SDK (OpenFeature) om nieuwe logica af te schermen. Begin met 5% van het verkeer, promoveer automatisch bij gezonde SLO’s; voer een automatische rollback uit bij degradatie en gebruik de flag als een ‘kill switch’. Rationale: verklein de ‘blast radius’ en ontkoppel de deploy van de release.
  3. Kwaliteitspoorten en verificatie

    • Pipeline-fasen: unit tests → integratietests tegen een tijdelijke omgeving → container scan → beleidscontroles → staging end-to-end tests → prod canary met geautomatiseerde, op SLO gebaseerde verificatie (Cloud Monitoring, Error Reporting, Trace). Rationale: vroege en snelle feedback, sterke veiligheid vóór productie en objectieve health checks na de deploy.
  4. Operations, logging en audit

    • Installeer Cloud Logging/Monitoring agents voor ondersteunende VM’s en activeer GKE workload logs/metrics. Exporteer CI/CD- en Audit Logs naar BigQuery met afgebakende views voor auditors. Onderhoud runbooks (inclusief veilige rollback- en noodprocedures voor DNS- of LB-switches). Rationale: observability voor snelle herstelacties en compliance-gereed bewijsmateriaal.

Dit ontwerp waarborgt snelheid door een trunk-based flow en geautomatiseerde pipelines; veiligheid door canary, feature flags en Binary Authorization; auditeerbaarheid door onveranderlijke artefacten, goedkeuringen en gecentraliseerde logs; en duidelijk eigenaarschap via CODEOWNERS en door GitOps beheerde omgevingen.


Operations · Alle domeinen · Kosten

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Google →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product