Google PCNE: GKE、コンテナ、アプリケーション ネットワーキング — 学習ガイド

こちらの一部です: Google Professional Cloud Network Engineer — 学習ガイド. 検証済みの解答で練習: Google試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Google Kubernetes Engine (GKE) は、Google Cloudのネットワーキングと密接に統合されています。信頼性とセキュリティを考慮した設計には、VPCネイティブのIPアドレッシング、プライベートコントロールプレーン、エグレス、north-southおよびeast-westトラフィック、ポリシー適用、マルチクラスタ構成の理解が必要です。このセクションでは、Google Cloud上のコンテナとアプリケーションネットワーキングに関する設計ガイダンス、運用上の考慮事項、および一般的な障害モードについて説明します。

GKEのIPアーキテクチャとプライベートクラスタ

VPCネイティブクラスタ

プライベートクラスタ、コントロールプレーンアクセス、ノードのエグレス

スケーリングとIPのトラブルシューティング

Ingress、Gateway API、Service、およびポリシー

Serviceとロードバランサー

クライアント制限とヘルスチェック

ネットワークポリシーとdataplane v2

障害モードとトレードオフ

マルチクラスタ、サービスメッシュ、アイデンティティ

マルチクラスタサービスとフリートネットワーキング

サービスメッシュ、East-West、オブザーバビリティ

Workload Identity、シークレット、最小権限

回復性とセキュアなプラットフォーム設計に関する考慮事項

実践的な問題シナリオ

Contoso Retail は、us-east1 と europe-west1 に 2 つのプライベート GKE リージョンクラスタを運用しています。要件は次のとおりです: ノードに外部 IP を持たせない、Ingress を企業の CIDR に限定してセキュアにする、ストアフロントサービスのグローバルな可用性を確保する、インターネットに公開せずにイメージをプルする、API 層でクラスタ間のフェイルオーバーを実現する。以前、トラフィック急増時に Pod IP の枯渇が発生しました。

アプローチ

  1. 潤沢なセカンダリレンジを持つ VPC ネイティブサブネットを設計する。

    • 理由: 100 ノード × 200 Pod/ノード と 1,500 サービスをカバーし、さらに 20~30% のヘッドルームを確保するために、リージョンごとに /17 の Pod レンジと /21 の Service レンジを割り当てます。これにより、Pod IP 枯渇の再発を防ぎ、成長に伴う IP アドレスの再割り当てを回避します。
  2. プライベートコントロールプレーンエンドポイントを持つプライベートクラスタを作成する。

    • 理由: コントロールプレーンの公開を VPC 内に限定します。オペレーターは管理サブネット上の踏み台サーバー (bastion) を経由して接続します。これにより、承認済みネットワーク (Authorized Networks) を使用したパブリックエンドポイントと比較して、攻撃対象領域を削減できます。
  3. ノードサブネットで Cloud NAT と Private Google Access を有効にする。

    • 理由: ノードは外部 IP を持ちませんが、Artifact Registry からイメージをプルしたり、OS/パッケージのミラーにアクセスしたりする必要があります。PGA はパブリックなソース IP なしでの Google API へのアクセスを保証し、Cloud NAT は必要に応じて Google 以外の Egress トラフィックを処理します。
  4. Pod NEG を使用した Gateway API を用いて、グローバル HTTP(S) Ingress を実装する。

    • 理由: 単一のグローバルエニーキャスト VIP により、世界中のユーザーのレイテンシが削減されます。GKE Pod NEG はヘルスチェックを Pod に直接送信し、障害検出を改善します。Gateway API は、インフラの Gateway とアプリ所有の Route を明確に分離します。
  5. クライアントアクセスを制限し、ヘルスチェックを許可する。

    • 理由: Cloud Armor ポリシーをアタッチして、企業の CIDR のみを許可し、デフォルトで拒否するように設定します。また、プレビューモードを使用して新しいブロックを安全に評価します。さらに、VPC ファイアウォールルールで Google のヘルスチェックソースレンジからバックエンド NEG への通信を許可し、ヘルスチェックが正常な状態を維持できるようにします。
  6. GKE Dataplane V2 を使用して NetworkPolicy を適用する。

    • 理由: 名前空間ごとに Ingress と Egress をデフォルトで拒否し、フロントエンドからバックエンド、バックエンドからデータベースへのポートのみを許可します。Dataplane V2 は eBPF を使用してポリシーを効率的に適用し、侵害された Pod の影響範囲 (blast radius) を縮小します。
  7. フリート全体で Multi-Cluster Services を有効にする。

    • 理由: 両方のリージョンで API サービスをエクスポートし、単一の DNS を公開します。クライアントはクラスタ間の正常なエンドポイントに自動的にフェイルオーバーします。両方のクラスタがリージョンサブネットを持つ同一 VPC 内にあるため、リージョン間のトラフィックはプライベートに保たれ、オーバーヘッドは最小限に抑えられます。
  8. East-West のセキュリティとオブザーバビリティのためにサービスメッシュを導入する。

    • 理由: サービス間で mTLS を強制し、リトライ/タイムアウトのバジェットを追加し、ルートごとのメトリクスとトレースを取得します。メッシュレベルのポリシーは NetworkPolicy を補完します。NetworkPolicy は L3/L4 の到達可能性を制御し、メッシュは L7 でサービスアイデンティティを認証・認可します。
  9. ワークロードアイデンティティとシークレットを強化する。

    • 理由: Workload Identity を介して KSA をスコープを絞った GSA にマッピングし、レポート取得用には storage.objectViewer のような必要なロールのみを付与します。マニフェスト内の静的なシークレットを避けるため、Secret Manager CSI を通じて認証情報を配信します。
  10. キャパシティとロギングのガードレールを実装する。

    • 理由: IP 使用量のバランスを取るために max-pods-per-node を慎重に設定します。セカンダリレンジの使用率と VPC フローログを監視します。許可されたパスを維持しつつ、意図しないクライアントトラフィックを表面化させるために、アプリケーションタグに対してロギングを有効にした明示的な高優先度の deny-all ファイアウォールルールを作成します。

この設計により、デフォルトでプライベートなクラスタが実現され、制御された North-South アクセス、回復力のあるマルチクラスタフェイルオーバー、原則に基づいた最小権限のアイデンティティ、そして IP 枯渇を再発させることなくスケールするデータプレーンが提供されます。


ルーティング、Network Connectivity Center、セグメンテーション · すべてのドメイン · ネットワーク オブザーバビリティ、信頼性、トラブルシューティング

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Googleを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能