GoogleGoogle Associate Cloud Engineer (ACE) Certification
·CN
·更新于 31 Aug 2026
您有一个三层 Compute Engine 部署。每个层的实例都使用专用的服务账号。启用 TCP 8080 通信:tier1 -> tier2 和 tier2 -> tier3。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 1. 创建一个入站防火墙规则,设置如下:目标:所有使用 tier #2 服务账号的实例;源过滤器:所有使用 tier #1 服务账号的实例;协议:允许 TCP:8080 2. 创建一个入站防火墙规则,设置如下:目标:所有使用 tier #3 服务账号的实例;源过滤器:所有使用 tier #2 服务账号的实例;协议:允许 TCP: 8080.
为什么这是答案
正确答案通过创建两个入站防火墙规则,精确地实现了所需的通信。第一个规则允许来自使用 tier 1 服务账号的实例(源)到使用 tier 2 服务账号的实例(目标)的 TCP 8080 流量。第二个规则类似地允许来自使用 tier 2 服务账号的实例到使用 tier 3 服务账号的实例的 TCP 8080 流量。这种方法利用了服务账号作为防火墙规则的目标和源过滤器,提供了细粒度的控制,并且是 Google Cloud 中推荐的最佳实践。
其他选项不正确的原因:
使用 IP 范围作为源过滤器不够灵活,并且在实例 IP 发生变化时可能需要更新,也不如服务账号标签精确。
允许所有协议过于宽泛,不符合最小权限原则。
出站防火墙规则控制从实例发出的流量,而这里需要控制进入实例的流量(入站)。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡