Google ACE: Compute Engine ve Sanal Makine İşlemleri — Çalışma kılavuzu
Şunun bir parçası: Google Associate Cloud Engineer — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Google sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Depolama, İmajlar ve Performans
Kalıcı diskler
- Türler: Düşük maliyetle sıralı aktarım hızı için Standard (HDD); genel amaçlı kullanım için Balanced (pd-balanced); yüksek IOPS/düşük gecikme için SSD (pd-ssd); yüksek performans katmanlarında sağlanan IOPS ve aktarım hızı için Extreme (pd-extreme). Regional PD’ler, kullanılabilirliği artırmak için zone’lar arasında senkron replikasyon sağlar.
- Performans, standard, balanced ve SSD için disk boyutuyla ölçeklenir; en yüksek IOPS/aktarım hızını karşılamak için önceden boyutlandırın veya açıkça sağlamak için Extreme kullanın.
- Salt okunur çoklu bağlama (multi-attach read-only), veri setlerinin birçok VM arasında paylaşılmasına olanak tanır; erişim ve önbellekleme katmanlarını buna göre koordine edin.
Local SSD
- Geçici, doğrudan ana makineye bağlı, çok yüksek IOPS/düşük gecikme. Veriler durdurma/sonlandırma/taşıma sırasında kaybolur. Geçici depolama (scratch), önbellekler ve replike edilmiş veri katmanları için kullanın. Uygulama düzeyinde replikasyon veya kontrol noktaları (checkpoint) olduğundan emin olun.
Anlık görüntüler ve imajlar
- Anlık görüntüler, kalıcı disklerin artımlı, belirli bir anın yedeğidir; RPO’yu karşılamak için Resource Manager veya gcloud ile zamanlayın. Bölgeler arası depolama, DR’ı (Felaket Kurtarma) destekler.
- İmajlar, önyükleme disklerini ve yapılandırmayı yakalar. Güçlendirilmiş, yama yönetimi yapılmış bir imaj işlem hattı (pipeline) sürdürün. Altın imajlarınızın (golden image) içinde konuk aracılarını (guest agent) (günlükleme/izleme için) doğrulayın.
- Geri yükleme desenleri: Hızlı kurtarma için temel imajları küçük tutun ve geri kalanını başlangıç betikleri (startup script) veya cloud-init aracılığıyla yapılandırın; bu, sürüklenmeyi (drift) azaltır ve güncellemeleri hızlandırır.
Disk seçimleri: ödünleşimler ve hata modları
- Yetersiz sağlanan diskler uygulama aktarım hızını kısıtlar; aşırı sağlama maliyet israfına yol açar. Gerçek G/Ç (I/O) özelliklerini ölçün ve en yüksek ihtiyaçları bir pay bırakarak karşılayan en küçük diski seçin.
- Veritabanları için regional PD’leri ve pd-ssd/pd-extreme’i düşünün; fsync davranışını ve kuyruk derinliklerini (queue depth) doğrulayın. Replikasyon yapılmadığı sürece kalıcı durum (durable state) için local SSD kullanmaktan kaçının.
Erişim, Güvenlik, Ağ ve Özelleştirilmiş İş Yükleri
Linux ve Windows yönetimi
- Linux SSH: SSH yetkilendirmesini merkezileştirmek ve erişimi kimliklere atfetmek için OS Login’i tercih edin. compute.osLogin veya compute.osAdminLogin rollerini bireylere değil, gruplara verin.
- Windows RDP: Windows kimlik bilgilerini konsolda veya gcloud aracılığıyla ayarlayın; güvenlik duvarı kurallarının yalnızca güvenilir IP’lerden TCP 3389’a izin verdiğinden emin olun. Halka açık hale getirmekten kaçınmak için IAP TCP yönlendirmesini (forwarding) kullanın.
- Seri konsol: Acil durum erişim yolu (break-glass) olarak etkinleştirin; önyükleme hatalarını ayıklamak için gcloud compute connect-to-serial-port komutunu kullanın. IAM ile kısıtlayın ve erişimi denetleyin.
SSH, OS Login ve anahtar yönetimi
- OS Login’i proje veya sanal makine düzeyinde enable-oslogin=TRUE meta verisiyle etkinleştirin. Kullanıcılar SSH açık anahtarlarını Google hesaplarına ekler; IAM rol tabanlı erişimi kontrol eder.
- sudo/root için compute.osAdminLogin kullanın. Sürüklenmeyi (drift) önlemek için OS Login kullanıyorsanız proje genelindeki SSH anahtarlarını devre dışı bırakın.
Meta veri, başlangıç betikleri ve cloud-init
- Meta veri sunucusu, sanal makine/proje verilerini ve hizmet hesabı jetonlarını (token) sağlar. Yalnızca iyi kapsamlandırılmış jetonlar kullanın; sırları (secret) asla kodun içine gömmeyin.
- Başlangıç betikleri ve cloud-init: Aracıları (agent) başlatın, yapılandırmaları alın ve hizmetleri kaydedin. Betikleri birden çok kez çalıştırıldığında aynı sonucu verecek şekilde (idempotent) yapın ve teşhis için günlükleri seri konsola yazın.
- Sanal makine başına meta veriler, şablon ayarlarını geçersiz kılabilir; yapılandırma sapmasını (skew) önlemek için dikkatli kullanın.
Hizmet hesapları ve kapsamlar
- Her iş yüküne, gerekli kaynaklar üzerinde en az ayrıcalıklı IAM rollerine sahip (örneğin, belirli bir bucket üzerinde storage.objectCreator) adanmış bir hizmet hesabı atayın.
- Geniş Cloud API kapsamlarını yalnızca IAM erişimi sıkı bir şekilde kontrol ettiğinde tercih edin; aksi takdirde kapsamları minimum API’lerle kısıtlayın.
Ağ ve adresler
- NIC’ler (Ağ Arayüz Kartları) yalnızca dahili veya harici IP’lere sahip olabilir. Giden (outbound) ve yönetici erişimi için Cloud NAT veya IAP ile özel VM’leri tercih edin.
- Lisans sunucuları gibi kararlı uç noktalar (endpoint) için statik dahili IP’ler ayırın; geçici adreslere bağımlı olmaktan kaçının.
- Harici HTTP(S) Load Balancing, TLS’yi uçta (edge) sonlandırır; arka uç (backend) MIG’lerine yönelik yönetilen sertifikaları ve sağlık kontrollerini (health check) kullanın. Arka uç hazır olma durumunu, sağlık kontrolü ve MIG başlangıç gecikmesiyle uyumlu tutun.
Özelleştirilmiş iş yükleri ve yalıtım
- Shielded VM’ler: Güvenli önyükleme (secure boot), vTPM ve bütünlük izleme (integrity monitoring) rootkit’leri azaltır; uyumsuz sürücüler aksini gerektirmedikçe varsayılan olarak etkinleştirin.
- Confidential VM’ler: AMD SEV ile bellek şifrelemesi, kullanım halindeki verileri (data-in-use) korur; genellikle minimum performans ek yükü getirir ancak gecikmeye duyarlı uygulamalar için doğrulayın.
- Sole-tenant node’lar: Uyumluluk, gürültülü komşu (noisy-neighbor) yalıtımı ve lisans benzeşimi (license affinity) için adanmış fiziksel ana makineler. Kapasite parçalanması ve daha yüksek maliyet için planlama yapın.
Sorun Giderme ve Kurtarma Operasyonları
Yaygın tanılama yöntemleri
- Bağlantı: Güvenlik duvarı kurallarını, hizmet hesabı izinlerini ve rotaları doğrulayın. Network Intelligence Center bağlantı testlerini kullanın.
- Önyükleme sorunları: Seri konsol günlüklerini inceleyin, ekran görüntüsü alın ve başlangıç betiği çıktısını kontrol edin. İmzasız sürücüler önyüklemeyi engelliyorsa güvenli önyüklemeyi geçici olarak devre dışı bırakın, ardından sorunu giderin.
- Erişim kilitlenmesi: OS Login ile ilgili SSH sorunları için IAM rollerini ve kullanıcı hesaplarında anahtarların bulunduğunu doğrulayın; acil durum erişimi (break-glass) için bir kullanıcı eklemek üzere seri konsolu kullanın.
- Disk bozulması: Önyükleme diskini ayırın, bir kurtarma sanal makinesine bağlayın, dosya sistemlerini onarın, kimlik bilgilerini değiştirin ve düzeltmeden sonra bir imaj alın.
MIG ve yük dengeleyici davranışları
- Aşırı kaynak sağlama: Örneklerin (instance) uzun bir ısınma süresine ihtiyacı varsa, MIG başlangıç gecikmesini ve otomatik ölçeklendiricinin soğuma süresini artırın; aksi takdirde uygulama hala başlatılırken alınan 4xx/5xx hataları nedeniyle ölçeği genişletebilirsiniz.
- Otomatik onarım döngüleri: Sağlık kontrolü uç noktasının semantiğini ve bağımlılıkların hazır olup olmadığını doğrulayın; başlangıç bağımlılıklarını kademelendirin veya yeniden deneme mekanizmaları ekleyin.
Kurtarma kalıpları
- Örneği (instance) bir şablondan veya imajdan yeniden oluşturun; değişmez (immutable) kalıplar Ortalama Kurtarma Süresini (MTTR) azaltır.
- Verileri en son başarılı anlık görüntüden (snapshot) geri yükleyin; iş gereksinimlerine göre RPO/RTO’yu (Kurtarma Noktası/Süresi Hedefi) doğrulayın.
- Bölgesel arızalar için, bölgesel MIG’ler ve bölgeler arası anlık görüntü replikasyonu kullanarak farklı bir bölgeye (zone) veya coğrafi bölgeye (region) yük devredin.
Operasyonel güvenceler
- Kritik kapasite için rezervasyonlar; rezervasyon tüketimi ve kota üzerine izleme tabanlı uyarılar kullanın.
- Denetim ve günlük kaydı: Kritik hizmetler için yönetici etkinliği ve veri erişim günlüklerini etkinleştirin. Erişimi OS Login ve hizmet hesapları aracılığıyla ilişkilendirin.
Kısa örnekler
- Statik bir dahili IP adresi rezerve etme:
undefined
- Proje düzeyinde OS Login’i etkinleştirme:
undefined
- Bir HTTP sağlık kontrolü oluşturma ve bunu otomatik onarımlı bir MIG’e ekleme:
undefined
undefined
Pratik Problem Senaryosu
Northwind Analytics, Compute Engine üzerinde gecikmeye duyarlı bir API çalıştırmaktadır. Yaşanan olaylar, dağıtımlar sırasında sık sık aşırı kaynak sağlandığını, yöneticiler arasında zaman zaman SSH erişim karışıklığı yaşandığını ve 10.0.3.21 adresinde erişilebilir kalması gereken lisanslı bir telemetri sunucusu olduğunu göstermektedir. Amaç, ölçeklendirmeyi stabilize etmek, erişimi güçlendirmek ve lisans uç noktasının kararlı olmasını sağlamaktır.
Yaklaşım
- Doğru boyutlandırılmış özel makine türü ve başlangıç yapılandırması (bootstrapping) ile bir örnek şablonu (instance template) oluşturun
- Gerekçe: Şablon, değişmezliği (immutability) zorunlu kılar. Özel bir 6 vCPU/20 GB RAM yapılandırması, ölçülen P95 CPU ve bellek kullanımına uyarken lisanslama maliyetlerini artıran fazla çekirdeklerden kaçınır. Bir başlangıç betiği, API’yi yalnızca sağlık kontrolleri başarılı olduktan sonra yük dengeleyiciye kaydeder, bu da ısınma süresinin etkisini azaltır.
- Harici bir HTTP(S) Load Balancer arkasında bölgesel bir yönetilen örnek grubu (regional managed instance group) dağıtın
- Gerekçe: Bölgesel bir MIG, bölge (zone) arızalarına karşı tolerans için örnekleri (instance) farklı bölgelere yayar. HTTP(S) yük dengeleyici, TLS’i uç noktada sonlandırır ve örnek başına sağlık kontrolleri gerçekleştirerek trafiği yalnızca hazır olan arka uçlara yönlendirir.
- CPU’ya göre otomatik ölçeklendirmeyi bir soğuma süresiyle ve otomatik onarımı gerçekçi bir başlangıç gecikmesiyle yapılandırın
- Gerekçe: CPU, bu API’nin doygunluğu ile güçlü bir korelasyona sahiptir. 90 saniyelik bir soğuma süresi, geçici ani artışlarda kararsız çalışmayı önler. 200 saniyelik bir başlangıç gecikmesi, container ısınması ve JIT ile uyumludur ve otomatik ölçeklendiricinin soğuk başlangıçları kapasite eksikliği olarak yorumlamasını engeller.
- Sağlık kontrolünü ayarlayın ve uygulama düzeyinde bir /healthz uç noktası ekleyin
- Gerekçe: Bağımlılıkları (önbellek, veritabanı bağlantısı) doğrulayan bir HTTP sağlık kontrolü, tespiti zor olan gri arızaları (gray failures) yakalar. 10 saniyelik aralıklar ve 3 başarısız eşik değeri kullanmak, tespit hızı ile yanlış pozitif riski arasında bir denge kurar.
- OS Login’i etkinleştirin ve bir IAM grubuna yönetici erişimi verin
- Gerekçe: OS Login, SSH yetkilendirmesini ve erişim ilişkilendirmesini merkezileştirir. Yöneticiler, SSH açık anahtarlarını Google hesaplarına ekler; nöbetçi gruba
compute.osAdminLoginrolünün verilmesi, denetim izlerini korurken sudo ayrıcalığı sağlar. Bu, sanal makine başına anahtar kaymasını ortadan kaldırır.
- Lisans sunucusunun statik dahili IP’sini rezerve edin ve bunu küçük, adanmış bir sanal makineye bağlayın
- Gerekçe: 10.0.3.21 adresini rezerve etmek, adresin kullanılabilir olmasını garanti eder ve yanlışlıkla yeniden kullanılmasını önler. Bağımlı uygulamaların yapılandırma değişikliği gerektirmemesi için bu adresi lisans sanal makinesinin ağ arayüz kartına (NIC) atayın. Güvenlik duvarı kurallarının kapsamını yalnızca izin verilen kaynak alt ağlarıyla sınırlayın.
- API şablonuna en az ayrıcalık ilkesine (least-privilege) sahip adanmış bir hizmet hesabı atayın
- Gerekçe: En az ayrıcalık ilkesi, olası bir sorunun etki alanını (blast radius) azaltır. Hizmet hesabına yalnızca ihtiyaç duyulan roller (örneğin, belirli gizli bilgilere ve Pub/Sub konularına okuma erişimi) verilir. Bir şablon kullanmak, tüm örneklerin doğru kimliği devralmasını sağlar.
- Örnekleri (instance) Shielded VM ile güçlendirin ve seri konsol üzerinden acil durum erişimini (break-glass) zorunlu kılın
- Gerekçe: Güvenli Önyükleme (Secure Boot) ve bütünlük izleme, çekirdek/önyükleyici kurcalamasını azaltır. Seri konsol erişimini IAM ile kısıtlayın ve denetimler için erişimi günlüğe kaydedin; SSH başarısız olursa kurtarma için bu erişimi koruyun.
- Durum bilgisi olan (stateful) diskler için anlık görüntü (snapshot) zamanlamaları uygulayın ve geri yüklemeyi test edin
- Gerekçe: API durum bilgisi olmayan (stateless) olsa da, RPO’yu (Kurtarma Noktası Hedefi) karşılamak için lisans sunucusu ve herhangi bir yapılandırma diski için bir anlık görüntü zamanlaması oluşturun. Periyodik geri yükleme testleri, araçları ve operasyonel kılavuzları (runbook) doğrular.
- Doğrulayın ve dağıtın
- Gerekçe: MIG’in kademeli güncelleme (rolling update) ayarlarıyla yapılan mavi/yeşil veya kanarya güncellemeleri riski azaltır. İzleme panoları, dağıtımlar sırasında örnek sayılarının stabilize olduğunu, yönetici erişim ilişkilendirmesinin iyileştiğini ve 10.0.3.21 adresine kesintisiz erişilebilirliği doğrular.
← Kaynak Hiyerarşisi · Tüm alanlar · Konteynerler →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →