GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification·DE·Aktualisiert 22 Aug 2026
VPC my-project hat subnet-a 10.128.0.0/20 (Datenbanken) und subnet-b 172.16.0.0/24 (Apps und Web). Erlauben Sie nur Datenbank-Traffic (TCP/3306) von Anwendungsservern zu Datenbankservern. Welche Firewall-Konfiguration erreicht dies?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie die Dienstkonten sa-app@my-project.iam.gserviceaccount.com und sa-db@my-project.iam.gserviceaccount.com. Verknüpfen Sie das Dienstkonto sa-app mit den Anwendungsservern und verknüpfen Sie das Dienstkonto sa-db mit den Datenbankservern. Führen Sie den folgenden Befehl aus: gcloud compute firewall-rules create app-db-firewall-ru --allow TCP:3306 --source-service-accounts sa-app@democloud-idp-demo.iam.gserviceaccount.com --target-service-accounts sa-db@my-project.iam.gserviceaccount.com.
Warum dies die Antwort ist
Die korrekte Antwort verwendet Dienstkonten (Service Accounts) sowohl für die Quelle (Anwendungsserver) als auch für das Ziel (Datenbankserver). Dies ist die präziseste und sicherste Methode, um den Traffic zwischen spezifischen Instanzen zu steuern, da Dienstkonten direkt an Instanzen gebunden sind und eine granulare Identitätsverwaltung ermöglichen. Die Regel erlaubt explizit TCP-Port 3306 (MySQL/Datenbank-Traffic) von Instanzen, die mit sa-app verknüpft sind, zu Instanzen, die mit sa-db verknüpft sind.
Die erste falsche Option verwendet ein Netzwerk-Tag für die Quelle, aber ein Dienstkonto für das Ziel. Dies ist inkonsistent und weniger präzise als die Verwendung von Dienstkonten für beide Seiten, da Tags breiter angewendet werden können.
Die dritte falsche Option fügt source-ranges 10.128.0.0/20 hinzu, was unnötig ist, da die Dienstkonten bereits die Quelle definieren, und potenziell zu weit gefasst ist, wenn nicht alle Instanzen in diesem Bereich Anwendungsserver sind.
Die vierte falsche Option verwendet Netzwerk-Tags für Quelle und Ziel. Obwohl dies funktionieren kann, sind Dienstkonten die empfohlene Methode für die Identifizierung von Instanzen in Firewall-Regeln, da sie eine stärkere Identität bieten und weniger anfällig für Fehlkonfigurationen sind als Tags, die leicht geändert werden können.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.