O desdobramento é onde as operações começam
No momento em que você provisiona a primeira infraestrutura no Google Cloud, o verdadeiro desafio começa. Subir um banco de dados, conectar redes e receber tráfego externo não são tarefas isoladas — elas formam um fluxo estreitamente interligado. À medida que os dados se acumulam, é necessário ajustar as classes de armazenamento. Quando o tráfego cresce, é preciso ajustar os balanceadores de carga e as regras de firewall. Quando a conectividade híbrida se torna um requisito, há que escolher entre Cloud Interconnect e Cloud VPN. Quando o mesmo ambiente precisa ser provisionado repetidamente para múltiplos times, um pipeline de Terraform se torna necessário.
O domínio de "Implantação e implementação" do exame ACE não pergunta como criar recursos. Ele pergunta qual serviço escolher sob quais restrições. Este artigo comprime seis subdomínios — implantação de soluções de dados, implantação de recursos de rede, balanceadores de carga, Marketplace, IaC e alterações de configuração em produção — em frameworks de decisão orientados a cenários.
---
Implantação de recursos de dados: Cloud SQL, BigQuery e Cloud Storage
O Cloud SQL entrega MySQL, PostgreSQL e SQL Server como motores completamente gerenciados. Ao configurar alta disponibilidade, uma instância em espera é provisionada automaticamente em uma zona diferente dentro da mesma região, e o failover automático é acionado em caso de falha de instância. As réplicas de leitura distribuem a carga de leitura, mas também replicam a corrupção de dados — portanto, para proteção de dados é preciso confiar nos backups automatizados e no Point-in-time Recovery (PITR), não nas réplicas.
| Funcionalidade do Cloud SQL | Propósito | Atenção | |---|---|---| | Réplica de leitura | Distribuir carga de leitura | Também replica corrupção — não é um mecanismo de proteção | | HA (Alta Disponibilidade) | Recuperação automática de falha de instância | Protege contra falhas zonais | | Backup automatizado + PITR | Restaurar para um ponto específico no tempo | Até 7 dias de reversão |
O BigQuery é um motor OLAP sem servidor. Para estimar o custo de uma consulta antes de executá-la no modelo de preços sob demanda, utiliza-se o flag . Um dry run retorna apenas a quantidade de bytes que a consulta processaria — não a executa e não gera cobranças. Não confunda EXPLAIN com dry run: EXPLAIN serve para analisar planos de execução, não para estimar custos. Para analisar dados do BigQuery sem SQL, conecte via Connected Sheets ou Looker Studio. Para consultar diretamente arquivos armazenados no Cloud Storage, crie uma External Table.
As classes de armazenamento do Cloud Storage e as políticas de Object Lifecycle aparecem repetidamente no exame.
| Classe de armazenamento | Duração mínima | Frequência de acesso | Caso de uso típico | |---|---|---|---| | Standard | Nenhuma | Frequente | Dados ativos, serviço web | | Nearline | 30 dias | Menos de uma vez por mês | Backups mensais | | Coldline | 90 dias | Menos de uma vez por trimestre | Arquivos de conformidade | | Archive | 365 dias | Menos de uma vez por ano | Retenção de logs de longo prazo |
As regras de Object Lifecycle fazem a transição automática de objetos para classes mais econômicas ou os excluem após uma idade configurada. Retention Policy é uma função de bloqueio contra exclusão — distinta do Object Lifecycle, que gerencia transições e exclusões. Para compartilhamento externo de objetos com limite de tempo, utilizam-se Signed URLs.
---
Implantação de recursos de rede: VPC, Cloud NAT, Cloud VPN e Cloud Interconnect
O VPC do GCP é um recurso global. Uma única VPC pode abranger sub-redes em múltiplas regiões. Os intervalos de IP primários das sub-redes podem ser expandidos, mas não reduzidos. Para permitir que VMs sem IP externo acessem as APIs do Google, habilite Private Google Access na sub-rede.
As regras de firewall controlam o tráfego de entrada e saída com base em tags de rede ou contas de serviço. Valores de prioridade numérica mais baixos são avaliados primeiro. Dentro de uma única VPC, isolar serviços usando segmentação de sub-redes combinada com regras de firewall baseadas em tags é a abordagem correta — aplica isolamento sem alterar a topologia existente. Para comunicação interna entre VPCs em projetos diferentes, use VPC Network Peering, mas lembre-se que o peering é não-transitivo: se A faz peering com B e B faz peering com C, A e C não podem se comunicar sem um peering explícito entre elas.
| Conectividade híbrida | Caminho | Largura de banda máxima | Característica principal | |---|---|---|---| | Cloud VPN (HA) | Internet pública (IPsec) | 3 Gbps por túnel | Roteamento dinâmico BGP | | Dedicated Interconnect | Circuito físico privado | 200 Gbps | SLA 99,9%+, sem trânsito pela internet | | Partner Interconnect | Via provedor parceiro | 50 Mbps – 10 Gbps | Efeito de linha dedicada sem colocation |
O Cloud NAT expõe um IP NAT estável para a internet independentemente de alterações nas IPs das VMs subjacentes. Cenários que exigem simultaneamente transferências de alto throughput e um IP de egresso fixo para gerenciamento de listas de permissão são melhor atendidos combinando Dedicated Interconnect com Cloud NAT. Para proteger zonas públicas do Cloud DNS contra falsificação de respostas DNS, habilite DNSSEC.
---
Configuração de balanceadores de carga e serviços de backend
A escolha do balanceador de carga correto no GCP depende da camada OSI (L4 vs. L7) e do escopo (global vs. regional).
| Tipo de balanceador de carga | Camada | Escopo | Características principais | |---|---|---|---| | HTTP(S) LB externo | L7 | Global | IP Anycast, integração com CDN e Armor, failover multirregional | | Network LB externo | L4 | Regional | Passthrough UDP/TCP, menor latência | | HTTP(S) LB interno | L7 | Regional | Distribuição HTTP entre microsserviços dentro de uma VPC | | TCP/UDP LB interno | L4 | Regional | TCP/UDP dentro de uma VPC |
O balanceador de carga HTTP(S) externo global integra-se com certificados SSL gerenciados pelo Google para automatizar completamente a renovação de certificados. Os Backend Services definem os grupos de instâncias ou Network Endpoint Groups (NEGs) que recebem tráfego, e os health checks removem automaticamente da rotação as instâncias não saudáveis. Reservar um IP externo estático para o frontend do balanceador de carga fixa o endereço IP para que os backends possam ser substituídos sem atualizar registros DNS.
Armadilha do exame: quando um cenário exige Anycast global, integração com CDN ou failover multirregional, um balanceador de carga de rede regional é a resposta errada. É obrigatório selecionar o balanceador de carga HTTP(S) externo global.
---
Começando rapidamente com o Marketplace
O Google Cloud Marketplace é um catálogo de soluções pré-configuradas implantáveis em poucos cliques. Stacks de código aberto como Cassandra, WordPress e Jenkins são fornecidos com licenciamento, configuração de VM e configuração de rede empacotados.
| Tipo de implantação no Marketplace | Descrição | |---|---| | Solução de imagem de VM | VM do Compute Engine com software pré-instalado; o licenciamento de software pode ser cobrado separadamente | | Aplicativo Kubernetes | Chart Helm implantado em um cluster GKE | | Módulo Terraform | Baseado em IaC, código reutilizável | | Assinatura SaaS | Serviço gerenciado externamente pelo fornecedor |
Ao selecionar uma solução do Marketplace e fornecer apenas o projeto, a região e o tipo de máquina, a VPC, as regras de firewall e a VM são criadas automaticamente. No exame, quando aparecem as palavras-chave "minimizar a sobrecarga operacional" combinadas com "implantar rapidamente uma solução comprovada", Marketplace é a resposta. Para personalização detalhada ou implantações repetíveis gerenciadas por código, o Terraform é a melhor opção.
---
Infrastructure as Code: Deployment Manager, Config Connector e Terraform
IaC é a prática de declarar a infraestrutura como código versionado.
| Ferramenta | Linguagem | Cobertura | Caso de uso principal | |---|---|---|---| | Deployment Manager | YAML / Jinja2 / Python | Apenas GCP | Ambientes GCP legados | | Config Connector | YAML (K8s CRD) | GCP (baseado em GKE) | Integração GitOps com GKE | | Terraform | HCL | Multi-cloud | Padrão para novos projetos |
O Deployment Manager suporta o flag para exibir as alterações antes de aplicá-las. É nativo do GCP, mas não tem suporte multi-cloud e seu ecossistema de comunidade é menor.
O Terraform é a ferramenta IaC que aparece com maior frequência nos cenários do exame ACE. Usa-se para pré-visualizar alterações e para aplicá-las. O Terraform é idempotente — executar o mesmo código várias vezes sempre produz o mesmo resultado — o que torna as implantações repetidas seguras. Armazenar o código Terraform no Cloud Source Repositories e conectá-lo a triggers do Cloud Build permite executar automaticamente plan e apply a cada merge de pull request. O Cloud Foundation Toolkit (CFT) é uma coleção curada de módulos Terraform validados para aplicar rapidamente políticas de organização, configurações de VPC e bases de IAM.
Para cenários que exigem provisionar repetidamente um ambiente padrão — VPC, Cloud SQL, políticas IAM, buckets do Cloud Storage — para múltiplos times, Terraform combinado com um pipeline do Cloud Build é a resposta correta.
---
Alterações em produção: políticas de ciclo de vida, permissões e regras de firewall
Esta seção cobre os cenários de alteração operacional mais frequentes após a implantação inicial.
As políticas de Object Lifecycle do Cloud Storage podem ser adicionadas ou modificadas em buckets existentes a qualquer momento e se aplicam retroativamente a objetos existentes. Para controle de acesso granular por objeto, usam-se ACLs — mas ao habilitar Uniform bucket-level access, as ACLs são desabilitadas e o controle de acesso fica consolidado exclusivamente sob IAM.
A