Google Cloud Professional Cloud Security Engineer
227道练习题
最后审核:April 2026
为你的学习之旅记录个人笔记和资源链接
按认证筛选
Google Cloud 专业云安全工程师 (PCSE) 认证旨在验证在 Google Cloud 上设计和实施安全基础设施的能力。考试涵盖 IAM 层级和条件、组织策略限制、VPC Service Controls、Cloud KMS / EKM / Confidential VM、Cloud Armor 和 Cloud IDS、Security Command Center Premium、BeyondCorp 和 Identity-Aware Proxy、Cloud DLP / Sensitive Data Protection、审计日志记录以及 Google Cloud 支持的全套合规性框架(HIPAA、PCI、FedRAMP、ISO、SOC)。考题侧重于场景,并奖励那些以深度防御思维思考的考生——许多问题会提供几个技术上正确的答案,并期望考生选择层次最丰富或最小权限的选项。PCSE 对应于 AWS Security Specialty 和 Azure AZ-500。
占比最大的领域,25%。涉及 Cloud Identity、IAM 层级(组织/文件夹/项目/资源)、条件、拒绝策略、自定义角色、服务账号和 Workload Identity Federation、BeyondCorp Enterprise。
Cloud KMS(软件、HSM、EKM)、CMEK / CSEK、Confidential VM 和 Confidential GKE Nodes、Cloud DLP / Sensitive Data Protection、BigQuery 列级/行级安全性、Secret Manager。占 23%。
VPC Service Controls(服务边界、入站/出站规则、网桥)、Cloud Armor(OWASP、地理、速率限制、自适应保护)、Cloud IDS、IAP、Private Service Connect。占 22%——VPC SC 是最密集的考点。
Security Command Center(标准版、高级版、企业版)、Cloud Logging 审计日志(管理活动、数据访问、系统事件、策略拒绝)、Chronicle、事件响应模式。占 19%。
占比最小的领域,11%,但密度高。涉及 Assured Workloads、Sovereign Controls、监管框架、证据收集、驻留和数据区域控制。
您将在考试中遇到的服务及其重要性。
身份、角色和策略基础服务——预定义和自定义角色、IAM Conditions、拒绝策略以及资源层次结构继承共同强制执行每一项授权决策。
为什么会出现在考试中: 领域 1 (配置访问权限) 完全围绕 IAM 机制展开——最小权限角色设计、IAM Conditions 以及跨组织/文件夹/项目层次结构的策略评估是考查最多的主题。
与外部 IdP 联合的企业身份存储,结合 BeyondCorp Enterprise 上下文感知访问,无需 VPN 即可实现零信任应用程序门控。
为什么会出现在考试中: 领域 1 考查联合企业身份和 BeyondCorp 模型——考试中,上下文感知访问策略和设备信任信号取代了网络边界信任。
围绕托管的 Google Cloud API(如 BigQuery, GCS 等)构建服务边界,即使 IAM 授权配置错误也能阻止数据外泄。
为什么会出现在考试中: 领域 2 (数据保护) 将 VPC Service Controls 视为防止数据外泄和将敏感项目与公共互联网隔离的规范答案。
分层密钥管理——软件支持的 KMS、FIPS 140-2 L3 HSM 保护的密钥以及用于管理 Google Cloud 外部客户持有密钥的 EKM,均提供相同的 API 接口。
为什么会出现在考试中: 领域 2 考查何时选择 CMEK、CSEK 或 EKM,以及密钥轮换、密钥上的 IAM 授权和 Cloud KMS Autokey 如何强制执行静态加密。
云原生 CSPM 和威胁检测平台——高级版和企业版通过事件威胁检测、容器威胁检测和 SHA 发现,揭示整个组织中的错误配置、漏洞和活跃威胁。
为什么会出现在考试中: 领域 4 (安全运营) 将 SCC 定为集中式态势管理、漏洞分类和整个 GCP 组织活跃威胁调查的答案。
位于全球 HTTP(S) 负载均衡器之前的边缘 WAF 和 DDoS 保护服务——提供预配置的 OWASP 规则、自定义规则、基于速率的封禁和自适应 ML 保护。
为什么会出现在考试中: 领域 3 (通信和边界保护) 考查 Cloud Armor 用于减轻 L7 攻击和对暴露于互联网的应用程序进行边缘速率限制。
应用程序层零信任网关,无需 VPN 即可对 App Engine、Cloud Run、GKE Ingress 和 Compute Engine 应用程序的每个请求进行身份验证和授权。
为什么会出现在考试中: 领域 1 引用 IAP 作为用每请求身份检查取代 VPN 的规范答案;领域 3 将其重新用于 SSH/RDP 隧道,而无需公开暴露实例。
整个组织中所有资源和 IAM 策略的时序目录,可导出到 BigQuery 进行即席查询,并通过 Pub/Sub 提供基于馈送的变更通知。
为什么会出现在考试中: 领域 4 和 5 使用 Cloud Asset Inventory 作为合规性证据(“展示 2024-01-01 上的所有公共存储桶”)和检测与批准基线的偏差。
托管式密钥存储,具备自动复制、版本控制、IAM 门控访问、客户管理的加密密钥,并通过 Cloud Functions 提供轮换钩子。
为什么会出现在考试中: 领域 2 考查 Secret Manager 如何解决“停止将 API 密钥提交到源代码管理”的问题,以及 IAM Conditions 和 VPC-SC 如何隔离密钥访问。
PII 发现、分类和去标识化——可检测 150 多种 infoType,原地屏蔽/标记化/删除,并为 BigQuery 和 Cloud Storage 生成风险配置文件。
为什么会出现在考试中: 领域 2 将 Sensitive Data Protection 列为在 ML 训练或外部共享之前,扫描数据湖和 BigQuery 中 PII 的规范服务。
为外部工作负载(AWS、Azure、GitHub Actions、OIDC IdP)颁发短期凭证,使其无需长期服务帐号密钥即可调用 Google Cloud API。
为什么会出现在考试中: 领域 1 和领域 2 都将 Workload Identity Federation 考查为消除可下载服务帐号密钥的明确答案——这是一个常见的考试反模式。
机密虚拟机和机密 GKE 节点在 AMD SEV / Intel TDX 硬件上运行工作负载,使内存内容即使对于主机管理程序也保持加密状态。
为什么会出现在考试中: 领域 2 引用 Confidential Computing 用于保护使用中的数据——在共享基础设施上运行的受监管工作负载(医疗保健、金融)是一个常见场景。
访问级别(设备、IP、地理位置)为 VPC-SC 和 IAP 规则提供依据;Access Approval 要求在 Google 人员为支持目的访问您的数据之前,获得客户的明确批准。
为什么会出现在考试中: 领域 1 使用 Access Context Manager 进行上下文感知策略编写;领域 5 (合规性) 引用 Access Approval 用于需要提供商访问审计跟踪的受监管行业。
用于容器镜像、Maven、npm 等的私有工件存储库,具备容器分析漏洞扫描功能,并将发现结果反馈到 Security Command Center。
为什么会出现在考试中: 领域 3 + 领域 4 考查供应链模式:在 Artifact Registry 中存储镜像,通过 Container Analysis 进行扫描,并通过 Binary Authorization 门控部署。
托管式动态应用程序安全测试 (DAST),用于爬取 App Engine、Compute Engine 和 GKE 前置的应用程序,以查找 XSS、混合内容、过时库和 OWASP Top 10 问题。
为什么会出现在考试中: 领域 3 引用 Web Security Scanner 作为无需部署单独 DAST 堆栈即可发现应用程序层漏洞的 GCP 原生答案。
分层护栏——布尔型和列表型约束,限制跨文件夹和项目的资源配置(例如,禁止外部 IP、允许的区域、强制要求 CMEK 等)。
为什么会出现在考试中: 领域 5 (合规性) 将组织策略命名为补充 IAM 的预防性控制,可在风险配置存在之前将其阻止。
Admin Activity、Data Access、System Event 和 Policy Denied 审计流,以及 Cloud Logging 路由到 BigQuery、GCS、Pub/Sub 或 Chronicle 进行长期保留。
为什么会出现在考试中: 领域 4 + 领域 5 使用审计日志作为“谁做了什么”的不可变证据记录,路由/日志接收器决定合规性保留的位置。
自助服务门户,用于下载 SOC、ISO、PCI DSS、FedRAMP 和 HIPAA 证明报告,并为 FedRAMP High 和符合 HIPAA 条件的工作负载提供持续监控。
为什么会出现在考试中: 领域 5 (合规性) 直接考查从何处获取 Google Cloud 第三方证明以及如何跟踪哪些服务属于每个范围。
云原生 SIEM 和 SOAR 平台——摄取 Cloud Audit Logs、EDR 遥测数据和第三方馈送,在 YARA-L 中运行检测规则,并协调响应手册。
为什么会出现在考试中: 领域 4 引用 Chronicle 作为 Cloud Audit Logs 的企业 SIEM 目标,以及将高保真检测结果反馈到 Security Command Center 的来源。
$140k–$195k–$285k USD 每年
此范围反映了以 GCP 为主要平台的美国高级云安全工程师和架构师的薪资。FAANG L5 安全工程师的总薪酬可超过 30 万美元。云安全在所有三大主流云平台中都享有溢价;PCSE 候选人在 FAANG 的薪资水平略高于 AWS Security Specialty 等效职位,原因在于 GCP 技能型候选人池较小。
来源:levels.fyi 2025–2026 (Google L5–L6 security engineers, FAANG and unicorn senior cloud security), U.S. BLS OEWS May 2024 (15-1212 信息安全分析师, 15-1241 计算机网络架构师)。数据为估算值;实际薪酬取决于职位、地区和经验。
随着企业 GCP 采用率和监管压力的增加,PCSE 的需求在 2024-2026 年间稳步增长。对于拥有安全实践的 Google Cloud 合作伙伴、大型受监管企业(金融服务、医疗保健、公共部门)以及 Google 自身的客户工程安全专家,需求旺盛。该认证在多云安全团队中也很有价值,PCSE 与 AWS Security Specialty 或 Azure AZ-500 搭配使用,表明具备真正的跨云深度。持证者持续报告招聘人员反应强烈——合格的 GCP 安全工程师相对于 AWS 而言,仍是一个较小的候选人池。
没有正式的先决条件。Google 建议拥有三年或以上行业经验,以及一年或以上设计和实施 Google Cloud 安全解决方案的经验。实际上,PCSE 并不是一个明智的 GCP 首个认证——成功的考生应具备扎实的安全基础(CIA 三要素、威胁建模、最小权限、深度防御),并在至少一个云平台上花费了大量时间在 IAM、网络和日志记录方面。
Associate Cloud Engineer (ACE) 是一个常见的垫脚石,但拥有 CISSP 或 AWS Security Specialty 背景通常也能很好地替代。熟练使用 gcloud CLI、组织策略限制和 VPC Service Controls 是必不可少的。Google Cloud Skills Boost 上的官方云安全工程师学习路径(约 40-60 小时)涵盖了课程;大多数成功的考生还会构建一个多项目、多边界沙盒,以深入理解 VPC Service Controls 的行为。
PCSE 被评为专业级认证,始终是 GCP 考试中较难的之一,与 PCA 和 PCNE 并列。如果 PCSE 是您的第一个 GCP 专业认证,请计划 9-13 周内学习 90-140 小时;如果您已持有 ACE 和 AWS Security Specialty 或同等认证,则计划 5-8 周内学习 50-80 小时。考试包含 50-60 道多项选择/多项选择题,时长 120 分钟,通过 Pearson VUE 平台提供(Google 于 2026 年初从 Kryterion / Webassessor 迁移)。
最常见的难点是 VPC Service Controls——边界设计、入站/出站规则、网桥以及与 Shared VPC 的交互让大多数考生感到困惑,并导致了不成比例的失败尝试。第二个难点是 IAM 条件和拒绝策略,Google 在场景题中更倾向于考察这些内容,而非旧有的基于角色的答案。Google 不公布具体分数——只显示通过/未通过。该证书有效期为两年,重新认证需要通过当前考试。
当前的考试指南在 2024 年初进行了更新,增加了 IAM 拒绝策略、Workload Identity Federation、Sovereign Controls 以及 Security Command Center Enterprise 层的最新覆盖内容。
一次重大更新,将 VPC Service Controls 引入为一个主要主题,并扩展了数据保护领域,纳入了 Confidential Computing。
PCSE (Google Cloud Professional Cloud Security Engineer) 是一门一项具有挑战性、场景丰富的考试,要求具备深入的实际操作经验以及做出架构权衡决策的能力Professional级别考试。大多数考生需要为专业和专家级别考试学习 150-300 小时,分摊在 3-6 个月内完成。这些考试通常要求具备先前的助理级别熟练度。 大多数在模拟考试中持续得分高于及格线的考生,在第一次尝试时都能通过。
大多数考生需要为专业和专家级别考试学习 150-300 小时,分摊在 3-6 个月内完成。这些考试通常要求具备先前的助理级别熟练度。 通过考试所需时间因个人经验而异。在底层技术方面具有实际生产经验的工程师通常所需时间较少;平台新手则应计划在学习时间范围的上限。
PCSE 是 GCP 生态系统中公认的证书,向雇主、招聘人员和客户表明您已具备经过验证的知识。它是否值得您投入时间和费用取决于您的角色和目标——对于日常使用 GCP 或希望从事相关工作的云工程师、架构师和顾问来说,其回报通常最大。
PCSE 的及格分数是 未公布。考试包含 50 道题,时长为 2 小时。
PCSE 考试费用为 $200 USD。费用由 GCP 设定,并可能因地区而异;预订前请务必在 GCP 官方认证页面确认当前价格。
Google Cloud 专业级认证有效期为 2 年。通过重新通过当前版本的考试来重新认证。
是的。您可以选择在线考试(通过提供商的安全浏览器进行监考,在大多数地区全天候可用)或在工作时间内前往 Pearson VUE 线下考试中心参加。两种形式使用相同的题目、时间限制和及格分数。
CertLabPro 为 PCSE 提供了包含 15 种学习模式的练习题库。考试模拟模式与真实考试一致:50 道题,时长 2 小时,及格分数同样为 未公布。浏览模式允许您静态阅读所有问答。