GoogleGoogle Professional Cloud Architect (PCA) Certification
·CN
·更新于 5 Sep 2026
Compute Engine 实例不能拥有公共 IP,并且没有 VPN。您必须从办公室 SSH 到特定的 VM,同时不能违反无公共 IP 的要求。您应该使用哪种方法?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为 VM 启用 IAP TCP 转发,并使用 IAP-Secured Tunnel User 角色,通过 gcloud 经由 IAP 进行 SSH。.
为什么这是答案
正确答案是使用 IAP TCP 转发。IAP (Identity-Aware Proxy) 允许您通过 Google 的全球网络安全地访问没有公共 IP 地址的内部资源,而无需 VPN 或堡垒机。通过为 VM 启用 IAP TCP 转发并授予用户 IAP-Secured Tunnel User 角色,您可以使用 gcloud compute ssh 命令经由 IAP 隧道连接到实例。
其他选项不符合要求:
Cloud NAT 允许内部实例发起出站连接,但不能用于从外部发起入站 SSH 连接。
TCP 代理负载均衡器需要后端实例具有公共 IP 或通过混合连接(如 VPN)可达,这与题目要求冲突。
堡垒主机虽然可行,但题目明确要求不能违反无公共 IP 的要求,且 IAP 提供了更安全、更简化的解决方案,无需管理额外的 VM。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡