Fabrikam 在多订阅环境中运行 Azure Firewall Policy 层次结构:一个全局父策略和通过 Firewall Manager 应用的每个中心子策略。他们需要确保针对来自可疑 /24 IP 范围的流量的高优先级 DENY 规则在两个特定中心强制执行,但在其他中心允许。哪两种配置可以在保留其他中心本地允许规则的同时实现此目标?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在父策略中创建一个规则集合组,其中包含一个高优先级 DENY 规则,该规则作用于包含这些中心的两个中心资源组。, 在父策略中,创建一个包含 DENY 规则的规则集合组,并使用策略分配过滤器仅包含两个目标中心虚拟中心。.
为什么这是答案
选项1正确,因为在父策略中创建高优先级 DENY 规则,并将其作用域限定为包含特定中心的资源组,可以确保该规则在这些中心强制执行,同时不影响其他中心。父策略的规则优先级高于子策略。 选项4正确,因为在父策略中创建 DENY 规则集合组,并使用策略分配过滤器仅包含两个目标中心虚拟中心,可以直接且精确地将该 DENY 规则应用到所需的中心,而不会影响其他中心。 选项2不正确,因为在子策略中设置最高优先级的 DENY 规则并启用“Override”标志,会导致该 DENY 规则仅在子策略级别生效,而父策略的规则仍然会首先被评估。此外,子策略的规则无法覆盖父策略中更高优先级的规则。 选项3不正确,因为在子策略中添加优先级低于父规则的规则集合组,意味着父 DENY 规则将优先执行,这与在子策略中添加规则以实现特定控制的目的相悖。 选项5不正确,因为“Policy Inheritance Override”主要用于控制子策略是否继承父策略的特定配置,而不是选择性地禁用父策略中的允许规则。启用此功能并不能直接实现有条件地应用 DENY 规则到特定中心。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡