GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification·FR·Mis à jour 22 Aug 2026
Le VPC my-project possède le sous-réseau subnet-a 10.128.0.0/20 (bases de données) et le sous-réseau subnet-b 172.16.0.0/24 (applications et web). Autorisez uniquement le trafic de base de données (TCP/3306) des serveurs d'applications vers les serveurs de bases de données. Quelle configuration de pare-feu permet d'y parvenir ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez les comptes de service sa-app@my-project.iam.gserviceaccount.com et sa-db@my-project.iam.gserviceaccount.com. Associez le compte de service sa-app aux serveurs d'applications et associez le compte de service sa-db aux serveurs de bases de données. Exécutez la commande suivante : gcloud compute firewall-rules create app-db-firewall-ru --allow TCP:3306 --source-service-accounts sa-app@democloud-idp-demo.iam.gserviceaccount.com --target-service-accounts sa-db@my-project.iam.gserviceaccount.com.
Pourquoi c'est la réponse
La bonne réponse utilise des comptes de service pour identifier les sources et les cibles, ce qui est une méthode sécurisée et granulaire. Le compte de service sa-app est associé aux serveurs d'applications (source) et sa-db aux serveurs de bases de données (cible). La règle de pare-feu autorise le trafic TCP sur le port 3306 entre ces groupes.
La première option est incorrecte car elle mélange les tags réseau pour la source et les comptes de service pour la cible, ce qui est une configuration incohérente et moins précise.
La troisième option est incorrecte car elle inclut source-ranges 10.128.0.0/20, ce qui est le sous-réseau des bases de données, pas des applications. De plus, spécifier à la fois source-ranges et source-service-accounts peut être redondant ou source de confusion.
La quatrième option est incorrecte car elle utilise des tags réseau (source-tags et target-tags) au lieu de comptes de service. Bien que les tags puissent fonctionner, les comptes de service offrent une meilleure isolation et un contrôle d'accès plus fin, car ils sont liés à l'identité de l'instance plutôt qu'à un simple tag qui peut être appliqué manuellement. De plus, source-ranges 10.128.0.0/20 est incorrect pour la source.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.