In un design di peering VPC hub-and-spoke, un control plane GKE privato in uno spoke ha le reti autorizzate impostate sulla sottorete dei nodi, ma il control plane è irraggiungibile dagli altri spoke. Come si abilita l'accesso dagli altri spoke?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Distribuire un proxy nel progetto spoke in cui sono distribuiti i nodi GKE e connettersi al control plane tramite il proxy..
Perché questa è la risposta
Il problema deriva dal fatto che il peering VPC non è transitivo. Quando il control plane GKE privato ha reti autorizzate configurate solo per la propria sottorete, gli altri spoke non possono raggiungerlo direttamente perché il traffico non può attraversare più connessioni di peering. Distribuire un proxy nello spoke del GKE e instradare il traffico attraverso di esso consente agli altri spoke di accedere al control plane indirettamente, superando la limitazione della non-transitività del peering. Aggiungere una regola firewall non risolverebbe il problema di routing sottostante. Abilitare Private Google Access è per l'accesso ai servizi Google tramite IP interni, non per la connettività tra VPC peer. Configurare le reti autorizzate con gli intervalli degli altri spoke non è sufficiente, poiché il peering non transitivo impedirebbe comunque il routing diretto.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta