GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification
·JA
·更新日 22 Aug 2026
VPC my-projectには、subnet-a 10.128.0.0/20(データベース)とsubnet-b 172.16.0.0/24(アプリとウェブ)があります。アプリケーションサーバーからデータベースサーバーへのデータベーストラフィック(TCP/3306)のみを許可します。これを実現するファイアウォール構成はどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: サービスアカウントsa-app@my-project.iam.gserviceaccount.comとsa-db@my-project.iam.gserviceaccount.comを作成します。アプリケーションサーバーにサービスアカウントsa-appを関連付け、データベースサーバーにサービスアカウントsa-dbを関連付けます。次のコマンドを実行します: gcloud compute firewall-rules create app-db-firewall-ru --allow TCP:3306 --source-service-accounts sa-app@democloud-idp-demo.iam.gserviceaccount.com --target-service-accounts sa-db@my-project.iam.gserviceaccount.com.
これが解答である理由
正解は、送信元とターゲットの両方にサービスアカウントを使用するオプションです。これにより、アプリケーションサーバー(sa-appが関連付けられている)からデータベースサーバー(sa-dbが関連付けられている)へのTCP/3306トラフィックのみが許可されます。サービスアカウントは、特定のインスタンスにファイアウォールルールを適用するための、よりきめ細かく安全な方法を提供します。
最初の不正解の選択肢は、送信元にネットワークタグを使用し、ターゲットにサービスアカウントを使用していますが、これは一貫性がなく、推奨される方法ではありません。2番目の不正解の選択肢は、送信元にサブネット範囲とサービスアカウントの両方を使用しており、冗長で、意図したよりも広範なアクセスを許可する可能性があります。3番目の不正解の選択肢は、送信元とターゲットの両方にネットワークタグを使用していますが、サービスアカウントと比較してセキュリティが低く、タグの誤用や重複のリスクがあります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要