Um desenvolvedor em um laptop precisa de acesso kubectl a um plano de controle de cluster GKE privado que não possui um endpoint mestre público. Qual abordagem fornece acesso seguro sem expor o plano de controle publicamente?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma VM bastion na VPC do cluster e use-a (SSH ou proxy gcloud) para alcançar o plano de controle privado.
Por que esta é a resposta
A criação de uma VM bastion na mesma VPC do cluster GKE privado é a abordagem mais segura e comum. Essa VM atua como um ponto de salto (jump host) seguro, permitindo que o desenvolvedor se conecte a ela via SSH e, de lá, acesse o plano de controle privado usando kubectl ou o proxy gcloud. Isso mantém o plano de controle isolado da internet pública. Configurar o Cloud NAT não tornaria o plano de controle acessível pela internet; ele permite que instâncias privadas iniciem conexões de saída para a internet, mas não permite conexões de entrada. Adicionar uma regra de firewall permitindo o IP do laptop diretamente da internet não funcionaria, pois o plano de controle não tem um endpoint público. Atribuir um IP público a um nó e usá-lo como proxy exporia o nó e, potencialmente, o plano de controle a riscos de segurança desnecessários, além de não ser a forma recomendada de acesso.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão