Ngân hàng đề — Google Cloud Professional Cloud DevOps Engineer
Tìm thấy 269 câu.
(SRE) team only. You want to ensure you follow the principle of least privilege. What should you do?
- A Share the workspace Project ID with the SRE team. Assign the SRE team the Monitoring Viewer IAM role in the workspace project.
- B Share the workspace Project ID with the SRE team. Assign the SRE team the Dashboard Viewer IAM role in the workspace project.
- C Click ג€Share chart by URLג€ and provide the URL to the SRE team. Assign the SRE team the Monitoring Viewer IAM role in the workspace project.
- D Click ג€Share chart by URLג€ and provide the URL to the SRE team. Assign the SRE team the Dashboard Viewer IAM role in the workspace project.
Xem giải thích
Đáp án
C — Bấm "Share chart by URL" rồi cấp cho nhóm SRE quyền xem phù hợp
Vì sao đúng
Chia sẻ biểu đồ bằng URL là cách nhanh nhất, nhưng URL không tự cấp quyền. Người nhận vẫn phải có quyền đọc dữ liệu giám sát của dự án workspace, nếu không họ mở link chỉ thấy lỗi truy cập. Vì vậy đáp án đúng phải gồm cả hai vế: đưa URL và gán vai xem.
Vì sao các phương án khác sai
- A và B. Chỉ chia sẻ Project ID — buộc nhóm SRE tự tìm lại đúng biểu đồ trong dashboard, bất tiện và dễ nhìn nhầm.
- D — cùng cách chia sẻ nhưng gán sai vai, nên người nhận vẫn không xem được.
Nhớ nhanh
Chia sẻ trên đám mây luôn có hai phần: đường dẫn và quyền. Thiếu vế thứ hai là link vô dụng.
- A Use the default Stackdriver Kubernetes Engine Monitoring agent configuration.
- B Deploy a Fluentd daemonset to GKE. Then create a customized input and output configuration to tail the log file in the application's pods and write to Stackdriver Logging.
- C Install Kubernetes on Google Compute Engine (GCE) and redeploy your applications. Then customize the built-in Stackdriver Logging configuration to tail the log file in the application's pods and write to Stackdriver Logging.
- D Write a script to tail the log file within the pod and write entries to standard output. Run the script as a sidecar container with the application's pod. Configure a shared volume between the containers to allow the script to have read access to /var/log in the application container.
Xem giải thích
Đáp án
B — Triển khai daemonset Fluentd lên GKE rồi khai cấu hình đầu vào và đầu ra riêng
Vì sao đúng
Agent giám sát mặc định của GKE thu log từ stdout và stderr của container. Ứng dụng ghi log ra tệp bên trong pod thì agent không thấy. Fluentd chạy dưới dạng daemonset — một bản trên mỗi node — cho phép khai đường dẫn tệp làm nguồn đầu vào và Cloud Logging làm đích, nên log trong tệp được thu về mà không phải sửa ứng dụng.
Vì sao các phương án khác sai
- A. Dùng cấu hình mặc định — chính là thứ đang không thu được log trong tệp.
- C. Cài Kubernetes tự quản trên Compute Engine — thay hẳn nền tảng để giải một vấn đề cấu hình thu log.
- D. Viết script đọc đuôi tệp rồi ghi ra stdout — chạy được và là cách nhiều người dùng, nhưng phải sửa từng ứng dụng và tự lo phần xoay vòng tệp; daemonset giải một lần cho cả cụm.
- A Look for the agent's test log entry in the Logs Viewer.
- B Install the most recent version of the Stackdriver agent.
- C Verify the VM service account access scope includes the monitoring.write scope.
- D SSH to the VM and execute the following commands on your VM: ps ax | grep fluentd.
Xem giải thích
Đáp án
D — SSH vào máy ảo và kiểm tra tiến trình của agent đang chạy hay không
Vì sao đúng
Khi log không xuất hiện, bước soát lỗi đầu tiên phải là xác nhận agent còn sống. Cài đặt thành công không đảm bảo tiến trình đang chạy — nó có thể đã chết vì thiếu quyền, sai cấu hình, hoặc hết bộ nhớ. Kiểm tra tiến trình trả lời dứt khoát câu hỏi đó trước khi đi tìm nguyên nhân phức tạp hơn.
Vì sao các phương án khác sai
- A. Tìm dòng log thử của agent trong Logs Viewer — nếu agent không chạy thì chẳng có dòng nào để tìm; đây là kiểm tra kết quả chứ không phải nguyên nhân.
- B. Cài lại bản agent mới nhất — thử vận may trước khi chẩn đoán.
- C. Kiểm phạm vi truy cập có
monitoring.write— hợp lý nhưng đề nói máy đã có phạm vicloud-platform, vốn đã bao trùm.
- A flex/connections/current
- B tcp_ssl_proxy/new_connections
- C tcp_ssl_proxy/open_connections
- D flex/instance/connections/current
Xem giải thích
Đáp án
A — flex/connections/current
Vì sao đúng
Đề hỏi số kết nối hiện tại của ứng dụng chạy trên App Engine môi trường flexible, nên chỉ số phải thuộc nhóm tiền tố flex/. Đây là chỉ số đếm số kết nối đang mở tới ứng dụng, đúng thứ cần.
Vì sao các phương án khác sai
- B và C. Nhóm
tcp_ssl_proxy/— thuộc về bộ cân bằng tải TCP/SSL proxy, một dịch vụ khác; chúng đo kết nối ở tầng cân bằng tải chứ không phải ở ứng dụng App Engine. - D.
flex/instance/connections/current— đường dẫn chỉ số không tồn tại dưới dạng này.
Nhớ nhanh
Chọn chỉ số thì nhìn tiền tố trước: nó cho biết chỉ số thuộc dịch vụ nào.
- A Grant relevant team members read access to all GCP production projects. Create Stackdriver workspaces inside each project.
- B Grant relevant team members the Project Viewer IAM role on all GCP production projects. Create Stackdriver workspaces inside each project.
- C Choose an existing GCP production project to host the monitoring workspace. Attach the production projects to this workspace. Grant relevant team members read access to the Stackdriver Workspace.
- D Create a new GCP monitoring project and create a Stackdriver Workspace inside it. Attach the production projects to this workspace. Grant relevant team members read access to the Stackdriver Workspace.
Xem giải thích
Đáp án
D — Tạo một dự án giám sát riêng và đặt workspace trong đó
Vì sao đúng
Đặt workspace trong một dự án riêng chỉ dùng để giám sát là cách làm chuẩn khi theo dõi nhiều dự án sản xuất. Lý do: quyền xem dữ liệu giám sát tách hẳn khỏi quyền trên tài nguyên sản xuất, nên cấp cho nhóm quyền xem bảng điều khiển mà không phải cấp quyền vào chính hệ thống sản xuất. Workspace đó gắn thêm được các dự án cần theo dõi.
Vì sao các phương án khác sai
- A và B. Cấp quyền đọc trên mọi dự án sản xuất — mở rộng quyền hơn mức cần, trái nguyên tắc quyền tối thiểu.
- C. Đặt workspace trong một dự án sản xuất có sẵn — chạy được nhưng ràng buộc việc giám sát vào vòng đời của dự án đó, và quyền lại lẫn với quyền vận hành.
- A 1. Export VM utilization logs from Stackdriver to BigQuery. 2. Create a dashboard in Data Studio. 3. Share the dashboard with your stakeholders.
- B 1. Export VM utilization logs from Stackdriver to Cloud Pub/Sub. 2. From Cloud Pub/Sub, send the logs to a Security Information and Event Management (SIEM) system. 3. Build the dashboards in the SIEM system and share with your stakeholders.
- C 1. Export VM utilization logs from Stackdriver to BigQuery. 2. From BigQuery, export the logs to a CSV file. 3. Import the CSV file into Google Sheets. 4. Build a dashboard in Google Sheets and share it with your stakeholders.
- D 1. Export VM utilization logs from Stackdriver to a Cloud Storage bucket. 2. Enable the Cloud Storage API to pull the logs programmatically. 3. Build a custom data visualization application. 4. Display the pulled logs in a custom dashboard.
Xem giải thích
Đáp án
A — Xuất log sang BigQuery, rồi dựng bảng điều khiển trong Data Studio và chia sẻ
Vì sao đúng
Ba yêu cầu của đề — tương tác được, dễ chia sẻ, tự cập nhật — được giải bằng hai bước:
- Sink sang BigQuery đưa log vào một nơi truy vấn được bằng SQL, và sink chạy liên tục nên dữ liệu mới tự chảy vào; đó là phần "tự cập nhật".
- Data Studio nối thẳng vào BigQuery, cho người xem lọc và đổi khoảng thời gian ngay trên biểu đồ, và chia sẻ bằng link như một tài liệu bình thường.
Vì sao các phương án khác sai
- B. Qua Cloud Pub/Sub — Pub/Sub là kênh truyền thông điệp, không phải nơi lưu trữ để truy vấn; vẫn phải có consumer đưa dữ liệu đi tiếp.
- C. Từ BigQuery xuất tiếp ra nơi khác — thêm một chặng làm dữ liệu cũ đi và mất tính tự cập nhật.
- D. Xuất sang Cloud Storage — tệp trên kho đối tượng không tạo được bảng điều khiển tương tác; vẫn phải nạp vào đâu đó rồi mới vẽ được.
- A Link Stackdriver Logging as a source in Google Data Studio. Filter the logs on the cache misses.
- B Configure Stackdriver Profiler to identify and visualize when the cache misses occur based on the logs.
- C Create a logs-based metric in Stackdriver Logging and a dashboard for that metric in Stackdriver Monitoring.
- D Configure BigQuery as a sink for Stackdriver Logging. Create a scheduled query to filter the cache miss logs and write them to a separate table.
Xem giải thích
Đáp án
C — Tạo logs-based metric rồi dựng bảng điều khiển cho chỉ số đó
Vì sao đúng
Logs-based metric biến việc đếm dòng log khớp một mẫu thành một chỉ số thời gian thực. Khai bộ lọc bắt các dòng ghi nhận cache miss, hệ thống tự đếm theo thời gian, rồi vẽ lên bảng điều khiển và đặt cảnh báo. Đây là cơ chế dựng sẵn cho đúng nhu cầu "trực quan hoá tần suất một sự kiện xuất hiện trong log".
Vì sao các phương án khác sai
- A. Nối log vào Data Studio — làm được nhưng nặng hơn và không cho cảnh báo thời gian thực.
- B. Dùng Profiler — Profiler phân tích hiệu năng mã nguồn (CPU, bộ nhớ theo hàm), không đếm sự kiện trong log.
- D. Đổ log sang BigQuery rồi chạy truy vấn theo lịch — dùng khi cần phân tích sâu và giữ lâu, nhưng quá vòng vo cho một biểu đồ đếm đơn giản, và có độ trễ theo lịch chạy.
- A Create a basic log filter matching userinfo, and then configure a log export in the Stackdriver console with Cloud Storage as a sink.
- B Use a Fluentd filter plugin with the Stackdriver Agent to remove log entries containing userinfo, and then copy the entries to a Cloud Storage bucket.
- C Create an advanced log filter matching userinfo, configure a log export in the Stackdriver console with Cloud Storage as a sink, and then configure a log exclusion with userinfo as a filter.
- D Use a Fluentd filter plugin with the Stackdriver Agent to remove log entries containing userinfo, create an advanced log filter matching userinfo, and then configure a log export in the Stackdriver console with Cloud Storage as a sink.
Xem giải thích
Đáp án
B — Dùng plugin lọc của Fluentd trong agent để loại bỏ dòng log chứa thông tin cá nhân
Vì sao đúng
Nguyên tắc với dữ liệu nhạy cảm là chặn ở nguồn. Lọc ngay trong agent nghĩa là thông tin cá nhân không bao giờ rời khỏi máy ảo và không bao giờ được ghi vào hệ thống log. Mọi cách xử lý ở phía sau đều đã muộn: dữ liệu đã nằm trong log, đã được nhân bản và đã vào bản sao lưu.
Vì sao các phương án khác sai
- A và C. Tạo bộ lọc rồi cấu hình export — export quyết định log đi đâu tiếp, nhưng bản gốc vẫn đã được ghi lại; rò rỉ đã xảy ra.
- D — cùng hướng đúng là lọc tại agent nhưng phần cấu hình còn lại không đạt.
Nhớ nhanh
Với dữ liệu nhạy cảm, câu hỏi luôn là "chặn được ở khâu sớm nhất nào", không phải "dọn ở đâu".
- A Grant the team members the IAM role of logging.configWriter on Cloud IAM.
- B Configure Access Context Manager to allow only these members to export logs.
- C Create and grant a custom IAM role with the permissions logging.sinks.list and logging.sink.get.
- D Create an Organizational Policy in Cloud IAM to allow only these members to create log exports.
Xem giải thích
Đáp án
A — Cấp vai logging.configWriter
Vì sao đúng
Xuất log nghĩa là tạo và quản lý sink — khai bộ lọc và đích đến. Vai logging.configWriter gói sẵn đúng bộ quyền cho việc đó (logging.sinks.create, .get, .list, .update, .delete). Dùng vai dựng sẵn thay vì tự ghép quyền là cách gọn và ít sai nhất.
Vì sao các phương án khác sai
- C. Tạo vai tuỳ chỉnh với quyền liệt kê và đọc sink — chỉ cho xem sink, không cho tạo, nên vẫn không xuất được log.
- B. Access Context Manager — kiểm soát truy cập theo ngữ cảnh (địa chỉ, thiết bị), không cấp quyền trên tính năng.
- D. Organizational Policy — đặt ràng buộc ở cấp tổ chức, không phải cơ chế cấp quyền cho từng người.
- A Download and configure a third-party integration between Stackdriver Monitoring and an SMS gateway. Ensure that your team members add their SMS/phone numbers to the external tool.
- B Select the Webhook notifications option for each alerting policy, and configure it to use a third-party integration tool. Ensure that your team members add their SMS/phone numbers to the external tool.
- C Ensure that your team members set their SMS/phone numbers in their Stackdriver Profile. Select the SMS notification option for each alerting policy and then select the appropriate SMS/phone numbers from the list.
- D Configure a Slack notification for each alerting policy. Set up a Slack-to-SMS integration to send SMS messages when Slack messages are received. Ensure that your team members add their SMS/phone numbers to the external integration.
Xem giải thích
Đáp án
C — Yêu cầu các thành viên khai số điện thoại trong hồ sơ, rồi chọn kênh thông báo SMS
Vì sao đúng
Cloud Monitoring hỗ trợ SMS như một kênh thông báo dựng sẵn. Cơ chế: mỗi người tự khai và xác minh số điện thoại của mình trong hồ sơ, số đó trở thành một notification channel, rồi bạn gắn kênh đó vào các chính sách cảnh báo quan trọng. Không cần tích hợp bên thứ ba nào.
Vì sao các phương án khác sai
- A. Tích hợp dịch vụ bên thứ ba — thừa, vì tính năng đã có sẵn.
- B. Dùng webhook rồi tự dựng cầu nối gửi SMS — cũng là dựng lại thứ có sẵn, cộng thêm một thành phần phải vận hành.
- D. Gửi qua Slack rồi cầu nối sang SMS — vòng vo và thêm một điểm hỏng vào đúng đường cảnh báo quan trọng nhất.