Você tem uma pasta pai com subpastas de departamento. Cada departamento gerencia seu projeto e VPC e pode criar regras de firewall da VPC. As VPCs devem ser isoladas para que nenhum tráfego flua entre elas, mas os departamentos devem gerenciar as permissões intra-VPC. Como você impõe uma regra global de negação de qualquer outra VPC (deny-from-any-other-VPC) enquanto delega as permissões intra-VPC para as pastas do departamento?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie duas políticas de firewall hierárquicas por pasta de departamento com duas regras cada: uma regra de alta prioridade que corresponde ao tráfego dos CIDRs privados da VPC e define a ação como goto_next, e uma regra de baixa prioridade que bloqueia o tráfego de qualquer outra origem..
Por que esta é a resposta
A opção correta utiliza políticas de firewall hierárquicas para aplicar regras globais e delegar o gerenciamento intra-VPC. A regra de alta prioridade com gotonext permite que as regras de firewall de VPC definidas pelos departamentos (dentro da VPC) sejam avaliadas para o tráfego interno da VPC. A regra de baixa prioridade que bloqueia o tráfego de qualquer outra origem garante o isolamento entre as VPCs, pois qualquer tráfego não explicitamente permitido por uma regra de prioridade mais alta será bloqueado. As opções que sugerem regras de firewall de VPC em cada VPC não são ideais porque as políticas de firewall hierárquicas são mais adequadas para aplicar regras consistentes em toda a organização e permitem a delegação de gerenciamento. A opção que usa allow para o tráfego interno não permite a avaliação de regras de firewall de VPC mais granulares definidas pelos departamentos.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão