Nimbus Cloud betreibt eine NSP-Architektur (Network Security Perimeter) und muss Platform-as-a-Service (PaaS)-Ressourcen wie Azure Storage und Azure SQL in den Perimeter einbeziehen. Die Sicherheitsanforderung besteht darin, dass der gesamte Management-Plane- und Data-Plane-Zugriff auf diese PaaS-Dienste entweder vom NSP-Hub stammen oder blockiert werden muss. Welcher Ansatz stellt sicher, dass PaaS-Ressourcen dem NSP zugeordnet sind, während gleichzeitig ein sicherer Zugriff vom Hub aus ermöglicht wird?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Verwenden Sie Private Endpoints für Azure Storage und Azure SQL im NSP-Hub oder verknüpften VNets, beschränken Sie den öffentlichen Zugriff auf die PaaS-Ressourcen und konfigurieren Sie Dienstendpunkte oder Routing so, dass der Management- und Data-Plane-Verkehr durch den NSP-Hub fließt..
Warum dies die Antwort ist
Die Verwendung von Private Endpoints ist der effektivste Weg, um PaaS-Dienste in einen Netzwerk-Sicherheitsperimeter (NSP) zu integrieren. Private Endpoints weisen PaaS-Ressourcen private IP-Adressen innerhalb Ihres VNet zu, wodurch der gesamte Datenverkehr über das Azure-Backbone-Netzwerk und nicht über das öffentliche Internet geleitet wird. Dies ermöglicht es, den öffentlichen Zugriff auf die PaaS-Ressourcen zu beschränken oder vollständig zu deaktivieren, was die Sicherheit erheblich erhöht. Durch die Platzierung der Private Endpoints im NSP-Hub oder in verbundenen VNets kann der gesamte Management- und Datenverkehr durch den NSP fließen und dort inspiziert und geschützt werden. Das Aktivieren von Firewall-Regeln für PaaS-Ressourcen mit der öffentlichen IP des NSP-Hubs ist weniger sicher, da der Datenverkehr weiterhin über das öffentliche Internet läuft und nur auf IP-Ebene gefiltert wird. Das Bereitstellen von PaaS-Ressourcen innerhalb von VNets mit VNet-Injection ist nicht für alle PaaS-Dienste verfügbar und deaktiviert nicht implizit alle Netzwerkregeln. Die Verwendung von Azure Front Door ist primär ein globaler Lastenausgleichs- und CDN-Dienst und nicht die primäre Methode zur Integration von PaaS-Diensten in einen privaten Netzwerkperimeter.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich