section1_問題集

Section 1 問題集: Bootstrapping and maintaining a Google Cloud organization

試験出題比率: 約 20% 試験ガイド対応: 2024-2025 改訂版(Infrastructure Manager GA / Cloud Workstations GA / Gemini Code Assist GA 反映) 収録問題数: 20 問


学習方針

このセクションは PCDE 試験の 土台 にあたる「組織設計・IaC・CI/CD・複数環境・開発環境」を扱います。 1.1〜1.5 のいずれも他セクションの前提となるため、選定基準と Google 推奨パターンを最優先で習得してください。

学習の進め方

  1. まず通しで解く — 制限時間 30 分 / 20 問(1 問 90 秒)
  2. 採点して弱点把握 — 末尾の「正答率早見表」に記入
  3. 間違えた問題は学習資料 ../02_学習資料/01_組織と基盤/ に戻る
  4. 2 週間後に再挑戦 — 同じ問題で 90% 以上を目指す

正答率の目安

正答率 評価 次のアクション
90% 以上 合格圏 Section 2 (CI/CD 実装) に進む
80-89% 合格ライン 間違えた小項目だけ復習
70-79% 要復習 02_応用.md を再読
70% 未満 基礎不足 01_基礎.md から学び直す

難易度配分

出題範囲対応表

試験ガイド項目 テーマ 該当問題
1.1 リソース階層・Shared VPC・IAM・Org Policy・SA・データ常駐 組織基盤 問題 1, 2, 3, 4, 5
1.2 IaC(Infrastructure Manager / CFT / Config Connector / GitOps) IaC 選定 問題 6, 7, 8, 9
1.3 CI/CD(Cloud Build / Cloud Deploy / Artifact Registry / Binary Auth / SLSA) CI/CD 設計 問題 10, 11, 12, 13, 14
1.4 複数環境(Ephemeral / GKE Fleet / Config Sync / パッチ) 複数環境管理 問題 15, 16, 17
1.5 セキュアな開発環境(Cloud Workstations / Cloud Shell / Gemini Code/Cloud Assist/CLI) 開発体験 問題 18, 19, 20

問題

問題 1 (難易度: ★★)

シナリオ: Cymbal Bank は日本国内の地方銀行 50 社の共同利用型勘定系基盤を Google Cloud 上に構築しています。各銀行ごとに独立した課金・IAM 境界を持ちつつ、共通の VPC 基盤・監査ログ集約・Org Policy を中央 Platform チームが制御する必要があります。プロジェクト数は 1 銀行あたり 5〜10 で、将来 100 社まで拡張予定です。サブネットレンジは銀行を跨いで重複させたくありません。

質問: このリソース階層・ネットワーク設計として 最も適切 なものはどれですか。

選択肢:

解答と解説

正解: C

解説:

試験のひっかけポイント: 「複数 VPC を接続したい」だけで VPC Peering / NCC に飛びつかない。同一 Organization 内で中央集権ネットワーク管理Shared VPC が即答できること。

関連リソース:


問題 2 (難易度: ★★)

シナリオ: EU の医療スタートアップ Helsana は、患者データを EU リージョン外に出してはいけない という GDPR / EU Health Data Space 規制下にあります。複数の開発者が誤って us-central1 にリソースを作成してしまうインシデントが続いており、技術的に防止したいと考えています。さらに既存の本番リソースが新しい制約に違反していないか、本番投入前に確認したいです。

質問: この要件を満たすために 最も適切な組み合わせ はどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: 「データ常駐」=「gcp.resourceLocations」「CMEK」「Assured Workloads」の 3 点セットを暗記。Dry Run は 2024 追加 の新機能で、頻出。

関連リソース:


問題 3 (難易度: ★★★)

シナリオ: SaaS 企業 LedgerPro は GitHub Actions から Google Cloud にデプロイしています。CISO 監査で「SA キーが GitHub Secrets に保管されている」ことが指摘され、6 か月以内にキー廃止が要求されました。さらに、特定リポジトリの main ブランチからのワークフローのみ本番 SA を使用可能にしたいです。複数のリポジトリで使うため柔軟性も必要です。

質問: 最小権限で SA キーを廃止する設定として 最も適切 なものはどれですか。

選択肢:

解答と解説

正解: A

解説:

試験のひっかけポイント: 「外部 CI/CD → GCP の認証」=「Workload Identity Federation」が即答。SA キーを Secret Manager に置き換えるのは キー廃止にはならない(キー自体が残るため)。

関連リソース:


問題 4 (難易度: ★★)

シナリオ: EC 企業 KartLogix は本番・ステージング・開発を 3 つのプロジェクトで運用しています。Cloud SQL(PostgreSQL)と Memorystore(Redis)を本番プロジェクトでホストし、これらをアプリの GKE クラスタ(別プロジェクト)からプライベートに利用したいです。VPC Peering を使ったプライベートサービスアクセスでも実現可能ですが、将来的にマネージドサービスが増えるため、サブネット消費と推移性問題を避けたいです。

質問: このマネージドサービスへの接続方式として 最も適切 なものはどれですか。

選択肢:

解答と解説

正解: C

解説:

試験のひっかけポイント: 「マネージドサービスにプライベート接続」→ Private Service Connect が 2024 年以降の Google 推奨。古い問題集だと Private Services Access が答えになるケースがあるが、現行試験では PSC が優先。

関連リソース:


問題 5 (難易度: ★★★)

シナリオ: グローバル製造業 FactoryNet は GCP に 200 プロジェクトを持ちます。SOC2 監査で「監査ログ(Admin Activity / Data Access)を 10 年保管」「Org 全体で 1 か所に集約」「BigQuery で SQL 分析」「セキュリティ重大度の高いものは即時 Pub/Sub 通知」が要求されています。Logging の _Required バケットは 400 日固定で要件を満たしません。

質問: この要件を満たす Logging アーキとして 最も適切な組み合わせ はどれですか。3 つ選びなさい

選択肢:

解答と解説

正解: A, C, D

解説:

試験のひっかけポイント:

関連リソース:


問題 6 (難易度: ★)

シナリオ: GameStudio ZeroOne は新規 GCP プロジェクトで IaC を導入します。要件は (1) GCP 専用、(2) Terraform を使いたい、(3) State 管理・Lock 制御の運用負担を最小化、(4) Cloud Build から IAM ベースで API を呼んで実行したい、です。マルチクラウド要件はありません。

質問: 最も適合する IaC ツールはどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: 「マネージド Terraform 実行サービス」=「Infrastructure Manager」を即答。CFT はパターン集、Config Connector は K8s 文化向け、と区別する。

関連リソース:


問題 7 (難易度: ★★)

シナリオ: IoT 企業 SensorWave は GKE 上に運用基盤を構築し、Kubernetes 文化が浸透しています。CI/CD は ArgoCD で GitOps を実装済みです。GCP リソース(Cloud SQL、Pub/Sub、Cloud Storage)も同じ GitOps フローで「マニフェスト → kubectl apply → 反映」できるようにしたいです。Terraform を新規導入するのは学習コストが高く、避けたいです。

質問: 最も適合する IaC アプローチはどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: 「K8s で GCP リソースを管理」「ArgoCD と同じフロー」→ Config Connector が即答。

関連リソース:


問題 8 (難易度: ★★)

シナリオ: 通信企業 TelcoNova は新規 Organization で Landing Zone を構築します。手作業ではなく、Google 推奨パターンを採用し、Common Folder / Network / IAM / Logging / Project Factory を一気通貫で IaC 化したいです。社内に Terraform 経験者は数名おり、ゼロから設計する時間はありません。

質問: 最も適合する出発点はどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: 「Google 推奨の Landing Zone」=「Cloud Foundation Toolkit + Infrastructure Manager」。Deployment Manager は 新規採用しない(試験の罠選択肢として頻出)。

関連リソース:


問題 9 (難易度: ★★)

シナリオ: ヘルスケア SaaS の MedFlow は Terraform で GCP 基盤を 3 年運用してきました。State が単一ファイルに肥大化し、terraform plan に 15 分以上かかり、誤って本番リソースを削除してしまうリスク(blast radius 大)に悩んでいます。今後マイクロサービス化で対象リソースは 5 倍に増える予定です。

質問: この問題を解決する 最も適切な再設計 はどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: Terraform Workspaces を「環境分離」の答えにしない。State 分割 がベストプラクティス。

関連リソース:


問題 10 (難易度: ★★)

シナリオ: オンラインメディア StreamWave は Cloud Build で CI を実行しています。ビルド中に オンプレミスの社内 npm レジストリ(VPN 経由でのみアクセス可)と Cloud SQL のプライベート IP にアクセスする必要があります。デフォルトの Cloud Build はパブリック IP で動くため、これらにアクセスできません。

質問: 最も適切な解決策はどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: 「Cloud Build から VPC 内・オンプレへアクセス」=「Private Pool」が即答。Worker Pool / Private Worker Pool とも呼ばれる。

関連リソース:


問題 11 (難易度: ★★★)

シナリオ: 金融 FinTrust は GKE 上でアプリを運用します。本番デプロイは 「Cloud Build で署名されたイメージのみ許可」「未署名イメージはデプロイブロック・監査ログ出力」「gcr.io/google_containers/* は例外」 という方針です。SOC2 監査でサプライチェーンの完全性を示す必要があります。

質問: 最も適切な GCP サービス組み合わせはどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: 「デプロイ前の署名検証・ブロック」=「Binary Authorization」が即答。Vulnerability Scanning と混同しないこと(前者は署名、後者は CVE スキャン)。

関連リソース:


問題 12 (難易度: ★★)

シナリオ: SaaS の WorkTrack は本番 Web アプリを GKE で運用しています。デプロイは現在 kubectl rollout 一括で、リリース後にエラー率増加に気づくケースがありました。今後は 「最初 5% トラフィック → 10 分間メトリクス検証 → 25% → 検証 → 100%」 という段階的リリース・自動検証・自動ロールバックを GCP マネージドで実現したいです。

質問: 最も適切な実装はどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: Canary / Blue-Green / Standard の戦略を Cloud Deploy 内で宣言できる ことを覚える。verify は自動検証ステップで頻出。

関連リソース:


問題 13 (難易度: ★★)

シナリオ: EC の RetailJet は Artifact Registry に Java(Maven)、Node(npm)、コンテナイメージを保管しています。コスト調査で 3 年分のイメージが溜まりストレージ費が月 USD 4,000 に。古いイメージは利用されていません。さらに、開発チームから「DockerHub レートリミットでビルド失敗」「同じ URL で本番用と開発用イメージを切り替えたい」という要望があります。

質問: この要件を満たす Artifact Registry の機能の組み合わせとして 正しいもの 3 つ を選びなさい。

選択肢:

解答と解説

正解: A, B, C

解説:

試験のひっかけポイント: Artifact Registry の 3 機能(Cleanup Policies / Remote / Virtual Repository)は頻出。Container Registry は 新規利用不可・Artifact Registry に移行必須

関連リソース:


問題 14 (難易度: ★★)

シナリオ: レガシーシステムの Sentinel Logistics は社内に Jenkins クラスタが 20 台 あり、500 ジョブが稼働中です。新しいマイクロサービス(GKE on GCP)は GCP ネイティブ CI/CD を採用したいですが、既存 Jenkins を一括廃止するリスクは取れません。

質問: 最もリスクが低く Google 推奨 の移行アプローチはどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: Google は 「リフトしながら段階移行」 を一貫推奨。「一括置換」は試験では基本的に不正解。

関連リソース:


問題 15 (難易度: ★★)

シナリオ: 広告配信プラットフォーム AdReach は GitHub PR ごとに 「PR 専用環境を自動作成 → レビュアーがブラウザで動作確認 → PR マージ後に自動破棄」 を実現したいです。1 日 100 PR、レビュアー数十人、コストを抑える必要があります。GKE クラスタは既に運用中です。

質問: 最も適切な実装はどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: Ephemeral 環境は 「軽量 = Namespace per PR」「独立性 = Cluster per PR (Autopilot)」「Cold Start 許容 = Cloud Run per PR」 の使い分け。100 PR/日のコスト制約があるため Namespace が正解。

関連リソース:


問題 16 (難易度: ★★★)

シナリオ: グローバル SaaS の OmniSync は 東京・米国・欧州・オンプレ(GKE on bare metal) で合計 12 GKE クラスタを運用します。すべてのクラスタに同一の Network Policy、PodSecurity ポリシー、Namespace 構成を Git から自動同期したいです。さらに、team ラベル必須・特権コンテナ禁止などのポリシー違反を検出・拒否したいです。

質問: 最も適切な GCP サービス組み合わせはどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: 「マルチクラスタ + ポリシー強制」=「Fleet + Config Sync + Policy Controller」の 3 点セット。Anthos Config Management の現行名でもあり、頻出。

関連リソース:


問題 17 (難易度: ★★)

シナリオ: ゲーム配信プラットフォーム PlayCast は GKE クラスタを Stable Release Channel で運用しています。年末年始のセール期間(12/20〜1/5)は絶対にクラスタアップグレードを走らせたくありません。さらに、通常運用では土日深夜 (JST) のみアップグレードしてほしいです。

質問: 最も適切な設定の組み合わせはどれですか。2 つ選びなさい

選択肢:

解答と解説

正解: A, B

解説:

試験のひっかけポイント: Maintenance Window(時間帯許可)と Maintenance Exclusion(期間中の停止)の 使い分け を理解しているか。両方併用が正解。

関連リソース:


問題 18 (難易度: ★)

シナリオ: SaaS スタートアップ DevPilot は 30 名のリモート開発者 を抱え、それぞれ自宅 PC のスペック・OS が異なります。新規入社時のセットアップに 2-3 日かかり、works on my machine 問題が頻発しています。さらに本番 VPC 内の社内 API を開発者がローカルから直接叩く必要があります(VPN 経由)。

質問: 最も適切な解決策はどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: Cloud Workstations と Cloud Shell の 使い分け:本格開発・長時間 → Workstations、軽い試し打ち → Shell。

関連リソース:


問題 19 (難易度: ★★)

シナリオ: コンサルティング会社 CloudOpsX のエンジニアが Google Cloud Console で「prod-payment-001 プロジェクトの GKE Pod の 5xx エラーが直近 1 時間で 3 倍に増えた」と気づきました。ログ・メトリクス・トレースを横断的に調査し、根本原因の仮説を素早く出したいです。エンジニアは Cloud Logging クエリに不慣れです。

質問: 最も適切な GCP の AI アシスタント機能はどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: 3 つの Gemini を 役割で区別

関連リソース:


問題 20 (難易度: ★★★)

シナリオ: スマートホーム企業 NestWave は新規プロジェクトで Cloud Workstations を全社展開予定です。CISO 要件は以下:(1) インターネットからアクセス不可、(2) Persistent Disk は 顧客管理鍵で暗号化、(3) コンテナイメージも顧客管理鍵で暗号化、(4) Workstation 自体の 作成・アクセス・操作監査ログ が必要、(5) VPC Service Controls 境界内 に閉じる。

質問: これらすべての要件を満たすために必要な機能の組み合わせとして 適切なもの 4 つ を選びなさい。

選択肢:

解答と解説

正解: A, B, C, D

解説:

試験のひっかけポイント:

関連リソース:


正答率早見表

学習者用チェックリスト。回答後に記入し、弱点把握に使ってください。

問題 難易度 試験ガイド項目 テーマ 正誤
1 ★★ 1.1 Shared VPC / 階層
2 ★★ 1.1 Org Policy / Dry Run / データ常駐
3 ★★★ 1.1 Workload Identity Federation
4 ★★ 1.1 Private Service Connect
5 ★★★ 1.1 Aggregated Sink / Logging 集約
6 1.2 Infrastructure Manager
7 ★★ 1.2 Config Connector
8 ★★ 1.2 CFT / Landing Zone
9 ★★ 1.2 Terraform State 分割
10 ★★ 1.3 Cloud Build Private Pool
11 ★★★ 1.3 Binary Authorization
12 ★★ 1.3 Cloud Deploy Canary
13 ★★ 1.3 Artifact Registry Cleanup/Remote/Virtual
14 ★★ 1.3 CI/CD 段階移行戦略
15 ★★ 1.4 Ephemeral 環境(Namespace per PR)
16 ★★★ 1.4 Fleet / Config Sync / Policy Controller
17 ★★ 1.4 Maintenance Window / Exclusion
18 1.5 Cloud Workstations
19 ★★ 1.5 Gemini Cloud Assist Investigations
20 ★★★ 1.5 Cloud Workstations セキュリティ

目標スコア


弱点別の復習リンク

弱点領域 該当問題 復習先
リソース階層・Shared VPC・PSC 1, 4 01_基礎.md §2-3, 02_応用.md §1-2
IAM / Workload Identity Federation 3 01_基礎.md §5-6, 02_応用.md §4
Org Policy / データ常駐 2, 17 01_基礎.md §5, §7, 02_応用.md §5-6
Logging / Monitoring 集約 5 01_基礎.md §4, 02_応用.md §3
IaC(IM / CFT / Config Connector / Terraform) 6, 7, 8, 9 01_基礎.md §8, 02_応用.md §7
Cloud Build / Cloud Deploy / Artifact Registry 10, 12, 13, 14 01_基礎.md §9, 02_応用.md §8
Binary Authorization / Software Delivery Shield 11 02_応用.md §8
複数環境 / Fleet / Config Sync / Policy Controller 15, 16, 17 01_基礎.md §10, 02_応用.md §9-10
Cloud Workstations / Cloud Shell 18, 20 01_基礎.md §11, 02_応用.md §11
Gemini Code Assist / Cloud Assist / CLI 19 01_基礎.md §11, 02_応用.md §11

次のセクション問題集


試験対策のコツ: Section 1 は他セクション全ての前提です。本問題集で 90% を取れない場合は、Section 2 以降に進む前に ../02_学習資料/01_組織と基盤/ を再読し、特に「Shared VPC vs Peering vs PSC」「Workload Identity Federation」「Cloud Build + Cloud Deploy + Artifact Registry」「Fleet + Config Sync + Policy Controller」「Cloud Workstations + Gemini 3 兄弟」の即答力を固めてください。