Google PCA: DevOps, inżynieria dostarczania i infrastruktura jako kod — Przewodnik do nauki

Część Google Professional Cloud Architect — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Google, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

DevOps, Delivery Engineering i infrastruktura jako kod (IaC) w Google Cloud koncentrują się na ciągłym dostarczaniu niezawodnych zmian z silną śledzalnością, automatyzacją i bezpieczeństwem. Architektury powinny być zoptymalizowane pod kątem krótkich cykli informacji zwrotnej, powtarzalnych wdrożeń, niezmiennej infrastruktury i mechanizmów zabezpieczających (guardrails), które skalują się wraz z organizacją. W Google Cloud zazwyczaj łączy się to z najlepszymi praktykami kontroli wersji; CI z Cloud Build; zarządzaniem artefaktami za pomocą Artifact Registry; CD z Cloud Deploy; Kubernetes z GKE przy użyciu manifestów, Helm lub Kustomize; GitOps do kontroli dryfu konfiguracji; oraz IaC z Terraform lub szablonami wdrożeń Google Cloud. Doskonałość operacyjna wymaga progresywnego dostarczania (blue-green, canary, podział ruchu i flagi funkcji), kontroli łańcucha dostaw oprogramowania (skanowanie, pochodzenie, podpisywanie), bramek testowych i wdrożeniowych oraz ładu (governance), który równoważy szybkość, bezpieczeństwo, audytowalność i odpowiedzialność (ownership).

CI/CD, kontrola wersji i orkiestracja wydań

Infrastruktura jako kod i zarządzanie konfiguracją

Stopniowe dostarczanie, łańcuch dostaw, testowanie i weryfikacja

Zarządzanie, bezpieczeństwo, audytowalność i odpowiedzialność

Praktyczny scenariusz problemowy

Firma: Borealis Fintech

Wyzwanie: Borealis uruchamia nowe API do płatności na GKE, jednocześnie utrzymując wersje v1 i v2 pod tą samą nazwą hosta i certyfikatem TLS. Wymagają pełnej śledzalności (end-to-end), progresywnego dostarczania z wykorzystaniem wdrożeń canary i flag funkcyjnych (feature flags), silnych kontroli łańcucha dostaw oprogramowania (supply-chain) oraz audytowanych promocji zmian między środowiskami dev, staging i prod. Chcą również używać GitOps do konfiguracji klastrów i Terraform do zarządzania zasobami platformy.

Podejście:

  1. Ustanowienie kontroli wersji i strategii branchowania

    • Stwórz monorepo z katalogami dla poszczególnych usług oraz osobne repozytorium na infrastrukturę (infra repo). Wymuś ochronę gałęzi main, obowiązkowe przeglądy PR-ów, plik CODEOWNERS i podpisane commity. Uzasadnienie: przepływ pracy oparty na gałęzi głównej (trunk-based) z jasno określoną odpowiedzialnością i historią gotową do audytu.
  2. Budowanie artefaktów za pomocą Cloud Build i Artifact Registry

    • Zdefiniuj plik cloudbuild.yaml do budowania i wysyłania obrazów tagowanych za pomocą $COMMIT_SHA oraz opatrzonych adnotacjami z SBOM i danymi o pochodzeniu (provenance). Użyj dedykowanego konta serwisowego Cloud Build z zasadą najmniejszych uprawnień oraz puli prywatnej (Private Pool). Uzasadnienie: powtarzalne, izolowane buildy ze śledzonymi skrótami (digests).
    • Przykład:
      • gcloud artifacts repositories create app –repository-format=docker –location=us
  3. Implementacja kontroli łańcucha dostaw oprogramowania

    • Włącz skanowanie podatności w Artifact Registry. Generuj dane o pochodzeniu (provenance) i podpisuj obrazy za pomocą Cosign w krokach po zakończeniu budowania (post-build) w Cloud Build. Skonfiguruj Binary Authorization, aby wymagał podpisów i pozytywnego wyniku skanowania przed wdrożeniem na GKE. Uzasadnienie: blokowanie niezaufanych lub podatnych na zagrożenia artefaktów w momencie egzekwowania polityki.
  4. Modelowanie dostarczania za pomocą Cloud Deploy

    • Zdefiniuj potok dostarczania (delivery pipeline) ze środowiskami docelowymi (targets) dev, staging, prod oraz strategią canary dla środowiska prod. Wymagaj ręcznego zatwierdzenia dla środowiska prod przez osoby z odpowiednimi rolami. Uzasadnienie: niezmienne promowanie wersji i audytowalne zatwierdzenia.
    • clouddeploy.yaml (fragment):
      • strategy:
        • canary:
          • canaryDeployment:
            • percentages: [5, 25, 50, 100]
  5. Routing API v1 i v2 pod tą samą nazwą hosta

    • Skonfiguruj zewnętrzny HTTP(S) Load Balancer z osobnymi usługami backendowymi (backend services) dla ścieżek /v1 i /v2, z których każda wskazuje na odpowiedni GKE NEG. Uzasadnienie: czysta izolacja oparta na ścieżkach, ten sam certyfikat i DNS, niezależna wdrażalność.
    • Przykład (fragment):
      • gcloud compute url-maps add-path-matcher api-map –path-matcher-name api-pm –default-service v1-bes –path-rules="/v1/=v1-bes,/v2/=v2-bes"
  6. Zarządzanie infrastrukturą za pomocą Terraform

    • Stwórz moduły dla VPC, GKE, Artifact Registry, kont serwisowych i IAM. Przechowuj zdalny stan (remote state) w zasobniku Cloud Storage chronionym przez CMEK, z włączonym wersjonowaniem i retencją. Wymuszaj polityki OPA w procesie CI, aby zapobiegać ryzykownym zmianom. Uzasadnienie: reużywalne, podlegające przeglądom i zarządzane dostarczanie platformy.
    • backend “gcs” { bucket = “borealis-tf-state” prefix = “prod” }
  7. Konfiguracja Kubernetes za pomocą Helm/Kustomize i GitOps

    • Utrzymuj bazowe manifesty dla API oraz nakładki (overlays) dla każdego środowiska przy użyciu Kustomize. Użyj Config Sync lub Argo CD do uzgadniania stanu klastrów ze stanem w repozytorium Git. Uzasadnienie: deklaratywne, audytowalne i odporne na dryf konfiguracji (drift) operacje.
  8. Progresywne dostarczanie z wdrożeniem canary i flagami funkcyjnymi

    • Użyj wdrożenia canary w Cloud Deploy dla środowiska prod oraz SDK do flag funkcyjnych (np. OpenFeature), aby kontrolować udostępnianie nowej logiki. Zacznij od 5% ruchu, automatycznie promuj wersję przy dobrych wskaźnikach SLO; automatycznie wycofuj zmiany w przypadku degradacji i używaj flagi jako wyłącznika awaryjnego (kill switch). Uzasadnienie: zmniejszenie zasięgu ewentualnej awarii (blast radius) i oddzielenie wdrożenia (deploy) od wydania (release).
  9. Bramki jakości i weryfikacja

    • Etapy potoku: testy jednostkowe → testy integracyjne na środowisku tymczasowym (ephemeral) → skanowanie kontenerów → sprawdzanie polityk → testy end-to-end na środowisku staging → wdrożenie canary na prod z automatyczną weryfikacją opartą na SLO (Cloud Monitoring, Error Reporting, Trace). Uzasadnienie: szybka informacja zwrotna na wczesnym etapie, wysokie bezpieczeństwo przed wdrożeniem na produkcję i obiektywne sprawdzanie stanu systemu po wdrożeniu.
  10. Operacje, logowanie i audyt

    • Zainstaluj agentów Cloud Logging/Monitoring na maszynach wirtualnych i włącz logi/metryki dla obciążeń w GKE. Eksportuj logi CI/CD i Audit Logs do BigQuery z widokami o ograniczonym zakresie dla audytorów. Utrzymuj runbooki (w tym procedury bezpiecznego wycofywania zmian i awaryjnego przełączania DNS lub LB). Uzasadnienie: obserwowalność umożliwiająca szybkie naprawy oraz dowody gotowe do celów zgodności z regulacjami (compliance).

Ten projekt zapewnia szybkość dzięki przepływowi pracy opartemu na gałęzi głównej (trunk-based) i zautomatyzowanym potokom; bezpieczeństwo dzięki wdrożeniom canary, flagom funkcyjnym i Binary Authorization; audytowalność dzięki niezmiennym artefaktom, zatwierdzeniom i scentralizowanym logom; oraz jasną odpowiedzialność poprzez plik CODEOWNERS i środowiska kontrolowane przez GitOps.


Operacje · Wszystkie domeny · Koszty

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Google →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt