PCSE 合格対策

PCSE 用語集

試験は日本語受験可ですが、サービス名は英語ベース。日英対応 を意識して暗記してください。検索ボックスでフィルタできます( 件中)。

🔐 1. Identity & Access Management(IAM)

用語説明
Cloud IdentityGoogle の IDaaS。ユーザー / グループ / デバイス管理
Google Cloud Directory Sync (GCDS)オンプレ AD / LDAP → Cloud Identity の一方向同期
Workforce Identity Federation外部 IdP(人間)を Cloud Identity アカウントなしで GCP に連携
Workload Identity Federation外部ワークロード(マシン)を SA 鍵なしで GCP API に連携
サービスアカウント (SA)マシン向け非人間 ID
SA 鍵SA の JSON 認証鍵(漏洩リスク大、使用は最終手段)
Short-lived credentials有効期限付きアクセストークン
Impersonationユーザーが SA として行動する(serviceAccountTokenCreator が必要)
Cloud IAMプリンシパル × ロール × リソースの認可モデル
基本ロールOwner / Editor / Viewer(広すぎて非推奨)
事前定義ロールサービスごとに Google が用意したロール
カスタムロール必要な権限だけを集めた自前ロール
IAM ConditionCEL 式での条件付き付与(時間・リソース・Access Level)
IAM Deny ポリシーAllow より強い「絶対禁止」を表現
Access Context ManagerAccess Level(IP / デバイス / 時間など)の定義
Policy IntelligenceIAM Recommender / Policy Troubleshooter / Policy Analyzer
IAM Recommender90 日アクセスのない権限を検出・削減提案
Policy Troubleshooter「なぜ deny/allow か」を診断
Policy Analyzer「誰が何にアクセスできるか」を網羅検索
Privileged Access Manager (PAM)JIT 特権昇格(申請 → 承認 → 期限自動剥奪)
組織ポリシー組織 / フォルダ / プロジェクトに制約を強制
タグ (Tag)階層に依存しないクロスカット属性
2 段階認証 (2SV)SMS / TOTP / Google プロンプト / セキュリティキー
セキュリティキーFIDO / WebAuthn ハードウェアキー、フィッシング耐性最強

🌐 2. ネットワークセキュリティ

用語説明
VPCグローバルな仮想ネットワーク
Shared VPChost project が VPC を持ち、service project が利用
VPC PeeringVPC 間直接接続(推移的接続なし)
Cloud NGFW次世代ファイアウォール(L7 オプション)
Hierarchical Firewall Policies組織 / フォルダで強制 FW ルール
Identity-Aware Proxy (IAP)ID ベースのアクセス制御(VPN レス)
Cloud ArmorL7 WAF / DDoS / 地理ブロック / Bot 管理
Adaptive ProtectionCloud Armor の ML ベース DDoS 検知(Plus 以上)
Secure Web Proxyegress 検査プロキシ
Certificate Authority Service (CAS)マネージドプライベート PKI
VPC Service Controls (VPC SC)サービス境界、egress ブロック
Service PerimeterVPC SC の境界
Ingress / Egress RuleVPC SC の例外
Dry Run モードVPC SC の検証モード
Private Google AccessVM が内部 IP のみで Google API にアクセス
Restricted Google Access`restricted.googleapis.com` + VPC SC 連携
`private.googleapis.com`199.36.153.8/30
`restricted.googleapis.com`199.36.153.4/30
Private Service Connect (PSC)プライベート IP でサービス公開/消費
HA VPN99.99% SLA の IPSec VPN
Cloud Interconnect10/100 Gbps 専有回線
MACsecInterconnect の L2 暗号化
Cloud NATegress 専用 NAT
Cloud DNSDNS サービス、DNSSEC 対応

🛡️ 3. データ保護・暗号化

用語説明
Sensitive Data Protection (SDP)旧 Cloud DLP。PII 検出 / マスキング / トークン化
infoTypeSDP の検出パターン(`EMAIL_ADDRESS` など)
De-identification機微データの匿名化
Redaction黒塗り(不可逆)
Tokenization (Pseudonymization)別の値に置換(鍵があれば可逆)
Format-Preserving Encryption (FPE)形式維持の可逆暗号化
Crypto Deterministic同じ入力に同じ出力(JOIN 維持)
Generalization範囲化(不可逆)
Secret Managerシークレットのマネージド管理
Cloud KMS鍵管理サービス
CMEK顧客管理の暗号鍵(KMS 内)
CSEK顧客提供の暗号鍵(鍵を持ち込み)
EKM外部 KMS が鍵を保持、GCP は復号 API
Cloud HSMFIPS 140-2 Level 3 認証 HSM
EXTERNAL_VPCEKM のプライベート経路
Confidential Computing使用中(メモリ)の暗号化
Confidential VMAMD SEV / SEV-SNP / Intel TDX
Confidential GKE NodesGKE ノードの Confidential VM 化
Confidential SpaceTEE + Attestation、複数当事者計算
OS LoginSSH を IAM 連携
Shielded VMUEFI セキュアブート + vTPM + 完全性モニタリング
Bucket LockCloud Storage / Log Bucket の Retention をロック
Vertex AI統合 ML プラットフォーム
Private EndpointsVertex AI の VPC 内専用エンドポイント

⚙️ 4. 自動化・運用

用語説明
Artifact Registryコンテナ / 言語パッケージのレジストリ
Container Analysisコンテナイメージの CVE 自動スキャン
Binary Authorization署名済みイメージのみ GKE / Cloud Run デプロイ許可
AttestorBinary Authorization の信頼署名鍵・検証ロジック
BreakglassBinary Authorization のポリシーバイパス(監査必須)
Continuous Validation (CV)デプロイ後の Pod を継続再検証
OS Patch ManagementVM パッチ集中管理
Security Health Analytics (SHA)構成ミス自動検出
Security Posture Service組織姿勢ベースラインの宣言・ドリフト検知

📋 5. ロギング・モニタリング・検知

用語説明
Cloud Audit Logs4 種:Admin Activity / Data Access / System Event / Policy Denied
Admin Activityリソース変更・IAM 変更(既定有効・無料・400 日)
Data Accessデータ読み書き(既定無効・有料・30 日)
System EventGoogle 自動操作(既定有効・無料・400 日)
Policy DeniedIAM / VPC SC で拒否(既定有効・無料・30 日)
Log Sinkログを BigQuery / GCS / Pub/Sub / Log Bucket へエクスポート
Aggregated Sink組織 / フォルダレベルで全プロジェクトログを集約
Log BucketLogging のストレージ
Log AnalyticsLog Bucket を BigQuery クエリで直接分析
VPC Flow LogsVPC ネットワーク通信のメタデータ(ペイロードなし)
Packet Mirroringパケットを別 VM に複製(ペイロード含む)
Cloud IDSPalo Alto エンジンのマネージド IDS
Security Command Center (SCC)セキュリティ管理ダッシュボード
SCC StandardSHA(基本)+ Web Security Scanner
SCC Premium+ ETD / Container TD / VM TD / SHA(全機能)
SCC Enterprise+ Chronicle(SIEM/SOAR)
Event Threat Detection (ETD)Audit Log 解析、IAM 異常 / C2
Container Threat DetectionGKE Pod の suspicious binary / shell
VM Threat DetectionGCE 暗号通貨マイナー
Web Security ScannerApp Engine / Cloud Run の Web 脆弱性
ChronicleGoogle Cloud の SIEM/SOAR

📜 6. コンプライアンス

用語説明
責任共有モデルGoogle / 顧客の責任分担
Assured Workloads規制対応ワークロード分離(FedRAMP / IL / HIPAA / EU Sovereign 等)
EU Sovereign ControlsEU 主権要件向け Assured Workloads
FedRAMP Moderate / High米国連邦データ
IL2 / IL4 / IL5米国国防
HIPAA米国医療、BAA 必須
HITRUST医療横断
CJIS米国司法
GDPREU データ保護
PCI-DSSカード業界
Access TransparencyGoogle アクセスのログ可視化(受動)
Access ApprovalGoogle アクセスの事前承認制(能動)
Compliance Reports ManagerGoogle 側コンプライアンス認証書類
In-scope規制対象環境
Sovereign Cloud国別主権要件対応のオファリング群
🧠 暗記のコツ