🔧 ロードマップ — 中堅エンジニア向け(8週間)
対象:実務3〜5年 / GCP の経験がある / クラウドのセキュリティ実装経験あり 前提:IAM・VPC・ロードバランサ・GKE などの基本サービスは理解済み 学習時間の目安:1日1.5〜2時間 × 週5日(週8〜10時間 × 8週 ≒ 65〜80時間)
中堅は「サービスを知っている」状態から 「最適な選択ができる」 状態に引き上げるのがゴール。各教材の 📘 + 🔧 を中心に、🎯 の判断ポイントも確認しましょう。
全体スケジュール
| 週 | テーマ | 主な教材 |
|---|---|---|
| 1 | 試験範囲の俯瞰 / セクション1:IAM 詳細(Conditions / Deny / PAM / Recommender) | 学習資料1(全体) + 問題集1 |
| 2 | セクション1:認証 / SA / Workload Identity / リソース階層 | 学習資料1 + 問題集1 |
| 3 | セクション2:境界(NGFW / Cloud Armor / IAP / Secure Web Proxy) | 学習資料2(前半) + 問題集2(前半) |
| 4 | セクション2:VPC SC / プライベート接続(PSC / Interconnect) | 学習資料2(後半) + 問題集2(後半) |
| 5 | セクション3:データ保護(SDP / Secret Manager / CMEK / EKM / Confidential VM / Vertex AI セキュリティ) | 学習資料3 + 問題集3 |
| 6 | セクション4:自動化 / Binary Authorization / SCC / Audit Log / ログ戦略 | 学習資料4 + 問題集4 |
| 7 | セクション5:コンプライアンス(Assured Workloads / Access Approval) + 用語集 + 全問題集の誤答 | 学習資料5 + 用語集 |
| 8 | 模擬試験1 → 弱点補強 → 模擬試験2 → 受験 | 模擬試験1・2 + html |
各週のポイント
Week 1〜2:セクション1(25%)—— 最大の得点源
- IAM の細部(Condition / Deny / 結合の評価順)を実機で試す
- Policy Intelligence の3兄弟(Recommender / Troubleshooter / Analyzer)を区別
- PAM (Privileged Access Manager) で一時的特権昇格の流れを理解
- 認証は SAML / OAuth / 2SV の構成を SSO シナリオで一気通貫に確認
- SA 鍵を生成せず Workload Identity / Federation を選ぶ"型"
Week 3〜4:セクション2(22%)—— ネットワークの設計力
- IAP は ID ベース、Cloud Armor は L7 WAF、VPC SC は境界+API レベル の3点を明確に区別
- Shared VPC vs VPC Peering の使い分け(集中ガバナンス vs フラット接続)
- 「Google API へのアクセスを Public IP 経由禁止&オンプレからも」→ Private Google Access +
restricted.googleapis.com - Private Service Connect (PSC) = サービス公開/消費の新標準。VPC Peering の代替パターンとして必須
Week 5:セクション3(23%)—— 暗号化と鍵の判断
- CMEK / EKM の差をユースケースで言える(GCP に鍵を預けるか/HSM どこに)
- Confidential VM / GKE の "使用中暗号化" を体感
- Sensitive Data Protection (SDP) で de-identify / re-identify、format-preserving encryption の挙動を試す
- Vertex AI に対する VPC SC・CMEK・Private Endpoints の組み合わせ
Week 6:セクション4(19%)—— 検知と運用
- Audit Log の4種(Admin / Data Access / System Event / Policy Denied)を必ず覚える
- Log Sink / Aggregated Sink の集約パターン(組織レベル → SIEM)
- Binary Authorization で署名済みイメージのみ許可
- SCC の Standard / Premium / Enterprise の違いと Findings の流れ
- Cloud IDS / VPC Flow Logs / Packet Mirroring の用途を区別
Week 7:セクション5(11%) + 復習
- Assured Workloads の支援する規制(FedRAMP High / IL4 / HIPAA / EU 主権など)
- Access Transparency = 見える化、Access Approval = 承認制 の差を即答できるように
- 全セクションの問題集の誤答だけ解き直し
Week 8:模試と直前
- 模試1 → 弱点セクションを学習資料に戻って再学習 → 模試2
- 70% 以上で安定したら受験申し込み
🔧 中堅が陥りやすい罠
- 「IAM だけで対処できる」と思いがち → 認証情報漏洩・内部不正は VPC SC・Access Approval まで含めないと防げない
- 「Shared VPC = VPC Peering の延長」と誤解 → 集中ガバナンスかフラット接続かの設計思想が異なる
- 「CMEK = 安全、デフォルト = 不十分」と機械的判断 → CMEK は鍵運用負荷を伴う。要件が無いなら Google 既定で十分
- Cloud IAM Service Account "User" と "Token Creator" を混同 → impersonate するのは Token Creator
- Audit Log の Data Access が無料と思い込む → Admin Activity は無料、Data Access は有料(既定無効)
⚙️ ハンズオン目標(8週で全て実施)
| 週 | ハンズオン |
|---|---|
| 1 | IAM Condition でリージョン制限 / IAM Deny で広域禁止 |
| 2 | Workload Identity Federation で GitHub Actions から GCP API |
| 3 | IAP で GCE / Cloud Run を保護、Cloud Armor で WAF ルール作成 |
| 4 | VPC SC 境界で BigQuery への egress をブロック、PSC でサービス公開 |
| 5 | KMS 鍵で BigQuery テーブルに CMEK、SDP で BigQuery 内 PII を検出 |
| 6 | Binary Authorization で署名済みイメージのみ GKE デプロイ、SCC 有効化 |
| 7 | Assured Workloads プロジェクト作成(条件が合えば)/組織ポリシー設定 |