Su GKE con Istio, un Kubernetes NetworkPolicy e mTLS abilitato, le richieste HTTP da un Pod a un altro falliscono solo per URL di applicazioni specifici, mentre altri URL hanno successo. Qual è la causa dei fallimenti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Un Istio AuthorizationPolicy sta bloccando le richieste HTTP a percorsi applicativi specifici..
Perché questa è la risposta
La risposta corretta è che un Istio AuthorizationPolicy sta bloccando le richieste HTTP a percorsi applicativi specifici. In un ambiente GKE con Istio e mTLS abilitato, gli Istio AuthorizationPolicy sono progettati per controllare l'accesso a livello di applicazione, inclusi percorsi URL specifici. Se solo alcuni URL falliscono, mentre altri hanno successo, ciò indica una configurazione granulare di un AuthorizationPolicy che nega l'accesso a quei percorsi specifici. Un Kubernetes NetworkPolicy bloccherebbe il traffico a un livello di rete più basso (IP e porta) e non sarebbe in grado di distinguere tra URL diversi all'interno dello stesso servizio. Se il Pod si connettesse alla porta TCP sbagliata, tutte le richieste a quel Pod fallirebbero, non solo quelle a URL specifici. Se il sidecar inviasse traffico in chiaro in modalità permissiva mTLS, il traffico verrebbe comunque accettato, poiché la modalità permissiva consente sia il traffico mTLS che quello in chiaro.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta