MicrosoftMicrosoft Azure Network Engineer Associate AZ-700 Certification
·CN
·更新于 1 Aug 2026
Woodgrove Bank 运行一个三层应用程序:WEB、APP 和 DB。每个层都在同一个子网组中的多个 VM 上运行。安全团队希望 NSG 规则允许 WEB 到 APP 和 APP 到 DB 的流量,同时最大限度地减少 NSG 规则的数量以及实例扩展时未来的更改。使用 Azure 功能,哪种方法最能实现此目标?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建名为 ASG-WEB、ASG-APP 和 ASG-DB 的 Application Security Groups (ASGs);将 NIC 分配给 ASG,并编写引用 ASG 的 NSG 规则(例如,允许 ASG-WEB -> ASG-APP)。.
为什么这是答案
创建应用安全组 (ASG) 是最佳方法。ASG 允许您根据应用程序工作负载对虚拟机进行分组,而不是依赖于显式 IP 地址。当您将 NIC 分配给相应的 ASG 后,NSG 规则可以直接引用这些 ASG(例如,允许 ASG-WEB 到 ASG-APP 的流量),从而大大减少所需的规则数量。当实例扩展时,只需将新的 VM 的 NIC 添加到相应的 ASG,无需修改 NSG 规则,实现了最小化未来更改的目标。
使用服务标签不适用于自定义应用程序层,服务标签主要用于 Azure 服务的预定义 IP 范围。将每个层放置在自己的订阅中会增加管理复杂性,并且订阅级 NSG 无法提供细粒度的层间控制。使用单个 NSG 和基于端口的规则以及 'VirtualNetwork' 源过于宽泛,不符合安全团队的最小权限原则,且无法区分不同的应用程序层。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡