Google Cloud Professional Cloud Security Engineer(PCSE)备考指南
GCP-PCSE 备考指南:复习身份访问、数据保护、网络安全、威胁检测、自动化与合规控制。
Professional Cloud Security Engineer(PCSE)考查如何在 Google Cloud 上设计、实施和运营安全控制。准备时要把身份、网络、数据保护、威胁监控和合规连起来思考,而不是把安全缩减成 IAM 角色背诵。
GCP-PCSE 是本站简称,官方认证名称为 Professional Cloud Security Engineer。本文参考官方认证页与官方考试指南。考纲有版本差异,请以考试时适用的官方指南为准。
考试领域与权重
当前官方指南分为五个领域:配置访问(约 25%)、通信安全与边界防护(约 22%)、数据保护(约 23%)、运营管理(约 19%)和合规支持(约 11%)。
身份和访问
理解 Cloud Identity、用户生命周期、单点登录、Workforce Identity Federation、服务账号、短期凭据与模拟。重点是选择合适主体和权限范围,并安全处理服务账号密钥。
通信边界与数据保护
复习防火墙、Cloud Armor、VPC Service Controls、私有访问和分层策略;再学习静态、传输中和使用中加密,Cloud KMS、Secret Manager、敏感信息保护及 AI 工作负载安全。运营侧包括 CI/CD 安全扫描、Binary Authorization、日志检测和 Security Command Center。
自动化与合规
理解安全策略如何纳入基础设施即代码和 CI/CD,如何记录审计证据并响应配置偏差。按适用法规、数据驻留和客户责任设计控制,而不是认为某个认证自动让项目合规。
容易混淆: 加密不等于授权;VPC Service Controls 也不能替代 IAM。题目通常要求组合多个控制,分别处理身份、网络边界和数据访问风险。
备考顺序与自查
从 IAM 和资源层级开始,接着学数据保护与网络边界,再练日志检测、事故响应和自动化。用威胁场景检查每个控制保护的对象、阻止的路径及留下的审计证据。
- 能选择用户、工作负载身份及最小权限方式。
- 能说明密钥、秘密、加密和数据边界控制的区别。
- 能将网络策略、IAM 和威胁监控组合起来。
- 能设计可审计、可自动执行的安全控制流程。
继续练习
按身份、网络、数据和检测四个角度拆解安全场景,判断各控制如何协同。开始 GCP-PCSE 练习。