没有外部 IP 的私有 GKE 节点无法从 Artifact Registry 或 Container Registry 拉取容器镜像。正确的安全解决方案是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为子网创建并配置 Cloud NAT 网关,以便节点可以出站到互联网.
为什么这是答案
私有 GKE 节点没有外部 IP 地址,因此无法直接访问互联网。要从 Artifact Registry 或 Container Registry 拉取镜像,它们需要出站连接。Cloud NAT 网关为没有外部 IP 的虚拟机提供出站互联网访问,同时保持其私有性。通过为 GKE 节点所在的子网配置 Cloud NAT,节点可以安全地访问 Artifact Registry。 启用 VPC 防火墙规则不足以提供互联网访问,因为节点仍然没有可路由的外部 IP。在 Artifact Registry 前部署内部负载均衡器没有意义,因为 Artifact Registry 是一个外部服务,而不是内部服务。为节点附加外部 IP 会使其不再是私有节点,这违背了原始需求和安全最佳实践。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡