GoogleGoogle Associate Cloud Engineer (ACE) Certification·KO·업데이트됨 31 Aug 2026
데이터베이스 서버는 기본 VPC의 subnet-a에서 실행되고, 애플리케이션 및 웹 서버는 subnet-b에서 실행됩니다. 애플리케이션 서버에서 데이터베이스 서버로만 데이터베이스 트래픽을 허용해야 합니다. 어떻게 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 서비스 계정 sa-app 및 sa-db를 생성하고, sa-app을 애플리케이션 서버에 할당하고 sa-db를 데이터베이스 서버에 할당합니다. 소스 서비스 계정 sa-app에서 대상 서비스 계정 sa-db로의 트래픽을 허용하는 인그레스 방화벽 규칙을 생성합니다..
이것이 정답인 이유
이 시나리오에서는 애플리케이션 서버에서 데이터베이스 서버로의 특정 데이터베이스 트래픽만 허용해야 합니다. 서비스 계정은 인스턴스에 할당되어 해당 인스턴스의 ID 역할을 할 수 있으므로, 방화벽 규칙의 소스 및 대상으로 서비스 계정을 사용하는 것이 가장 정확하고 안전한 방법입니다. 인그레스 방화벽 규칙은 대상 인스턴스로 들어오는 트래픽을 제어하므로, 데이터베이스 서버(대상)로 들어오는 트래픽을 애플리케이션 서버(소스)의 서비스 계정으로 제한하는 것이 올바른 접근 방식입니다.
오답 설명:
네트워크 태그를 사용한 이그레스 규칙은 애플리케이션 서버에서 나가는 트래픽을 제어하지만, 데이터베이스 서버로 들어오는 트래픽을 제어하지 않습니다. 또한 이그레스 규칙은 소스 태그가 아닌 대상 태그를 지정하여 특정 대상으로의 아웃바운드 트래픽을 제어하는 데 사용됩니다.
서비스 계정과 네트워크 태그를 혼합하고 소스 VPC IP에서 subnet-a IP로의 트래픽을 허용하는 것은 너무 광범위하며, 특정 서버 인스턴스가 아닌 서브넷 전체에 대한 접근을 허용하게 됩니다.
네트워크 태그와 서비스 계정을 혼합하고 이그레스 규칙을 사용하는 것은 첫 번째 오답과 유사하게 데이터베이스 서버로의 인바운드 트래픽을 적절히 제어하지 못합니다.