PCSE 合格対策

セクション 2:通信のセキュア化と境界保護

ネットワーク境界・セグメンテーション・プライベート接続の設計。出題比重 22%

出題 ~22% 📘 基礎 🔧 応用 🎯 要点と暗記
🎯 公式深掘り Deep Dive ページへ VPC SC の Ingress/Egress Rule、PSC バリアント、Cloud Armor Tier、Interconnect SLA など
🔑 TL;DR 境界は で考える:ID = IAP、L7 inbound = Cloud Armor、L3/L4 = Cloud NGFW、egress = Secure Web Proxy、サービス境界 = VPC SC。同一組織は Shared VPC、SaaS 公開は PSC、Google API へのプライベートアクセスは Private Google Access(VPC SC 連携なら Restricted)。
S1

アクセス

S2

通信・境界

S3

データ保護

S4

運用管理

S5

コンプライアンス

📖 学習コンテンツ

境界制御サービスの役割分担

サービス役割
IDIAP認証 + 認可(VPN レス)
L7 (Inbound)Cloud ArmorWAF / DDoS / 地理ブロック / Bot
L7 (Egress)Secure Web Proxy外向きの URL/ID 制御
L7 (アプリ層)Cloud NGFW EnterpriseIPS / TLS 検査
L3/L4Cloud NGFW (VPC FW)IP / ポート / プロトコル
組織強制Hierarchical Firewall Policies配下に強制ルール
サービス境界VPC Service ControlsAPI 単位のデータ持ち出し防止
PKICertificate Authority Serviceプライベート PKI

Identity-Aware Proxy (IAP)

ID ベースのアクセス制御。VPN なしで社内アプリにアクセス。

[ ユーザー ] ──► [ Google ログイン ] ──► [ IAP がチェック ] │ 許可 ▼ [ アプリ / VM / GKE ]

Cloud Armor

VPC Service Controls (VPC SC)

╔══════ Service Perimeter ══════╗ ║ ║ [ VPC A ]──[ BigQuery ]──[ Cloud Storage ] ║ ║ ║ ╚════════════════════════════════╝ 境界外への egress はブロック

Google API へのプライベートアクセス

状況設定VIP
VM が VPC 内・外部 IP なしPrivate Google Access
オンプレから HA VPN/IC 経由Private Google Access for on-premisesprivate.googleapis.com
199.36.153.8/30
VPC SC 保護 API、Public 完全遮断Restricted Google Accessrestricted.googleapis.com
199.36.153.4/30
プライベート IP で API 公開/消費Private Service Connect (PSC)

オンプレ接続

サービス帯域暗号化
HA VPN〜3 Gbps × 2IPSec、SLA 99.99%
Dedicated Interconnect10/100 GbpsMACsec オプション
Partner Interconnect50 Mbps〜50 GbpsHA VPN over IC 推奨

VPC Peering vs Shared VPC vs PSC

観点VPC PeeringShared VPCPSC
ガバナンスフラット集中(host project)サービス公開単位
推移的接続×◯(host VPC で)n/a
典型別組織との接続同一組織内SaaS / 内部 IP で API

VPC SC のよくある罠

🎯 統合シナリオ演習

シナリオ:①BigQuery 持ち出し懸念 ②社内アプリ VPN レス ③公開 Web の OWASP + 地理 ④開発 VM egress 制御 ⑤10 Gbps 専有 ⑥オンプレからプライベート API
  1. VPC Service Controls で BigQuery / Cloud Storage を含む Perimeter、Egress Rule で例外のみ
  2. 社内 Web は IAP(HTTP 転送)+ IAM
  3. 公開 Web は Cloud Armor(OWASP + 地理ブロック)
  4. 開発 VM は Secure Web Proxy(許可ドメインリスト)+ Cloud NAT
  5. Dedicated Interconnect + HA VPN over IC(または MACsec)
  6. Private Google Access for on-premises + restricted.googleapis.com(VPC SC 連携)

一問一答

Q. 社員に VPN なしで社内 Web へ。使うのは?
Identity-Aware Proxy (IAP)
Q. IAM で権限を絞ったが、認証情報漏洩で持ち出しを防げない。追加すべきは?
VPC Service Controls
Q. 公開 Web を OWASP 攻撃と日本以外からのアクセスから守る。
Cloud Armor(Preconfigured WAF + 地理ブロック)。
Q. オンプレから `googleapis.com` をパブリック経由せずに使う。設定は?
Private Google Access for on-premises hosts + private.googleapis.com
Q. VPC SC で Public IP API 利用を完全遮断したい。VIP は?
restricted.googleapis.com(199.36.153.4/30)。
Q. VPC Peering で A↔B、B↔C と繋いだ。A↔C は繋がる?
繋がらない(推移的接続なし)。
Q. SaaS 提供者が顧客 VPC からプライベート IP で消費。VPC Peering 代替は?
Private Service Connect (PSC)
🎯 ひっかけ注意
  • 「IAM で境界制御」と思わせて実は VPC SC
  • 「Cloud Armor で社内アクセス」は不正解、社内は IAP
  • VPC SC は restricted services を明示しないと保護されない
  • Restricted IP(199.36.153.4/30)≠ Private(199.36.153.8/30)