GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification·KO·업데이트됨 22 Aug 2026
VPC my-project에는 subnet-a 10.128.0.0/20(데이터베이스)과 subnet-b 172.16.0.0/24(앱 및 웹)가 있습니다. 애플리케이션 서버에서 데이터베이스 서버로 데이터베이스 트래픽(TCP/3306)만 허용해야 합니다. 다음 중 어떤 방화벽 구성이 이를 달성합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 서비스 계정 sa-app@my-project.iam.gserviceaccount.com과 sa-db@my-project.iam.gserviceaccount.com을 생성합니다. 애플리케이션 서버에 서비스 계정 sa-app을 연결하고, 데이터베이스 서버에 서비스 계정 sa-db를 연결합니다. 다음 명령어를 실행합니다: gcloud compute firewall-rules create app-db-firewall-ru --allow TCP:3306 --source-service-accounts sa-app@democloud-idp-demo.iam.gserviceaccount.com --target-service-accounts sa-db@my-project.iam.gserviceaccount.com.
이것이 정답인 이유
정답은 서비스 계정을 사용하여 애플리케이션 서버와 데이터베이스 서버 간의 트래픽을 정확하게 제어합니다. --source-service-accounts는 애플리케이션 서버를 식별하고, --target-service-accounts는 데이터베이스 서버를 식별하여, 지정된 서비스 계정이 연결된 인스턴스만 TCP/3306 포트를 통해 통신할 수 있도록 합니다. 첫 번째 오답은 --rules top:3306 대신 --rules tcp:3306을 사용해야 하며, --target-service-accounts와 --source-tags를 혼합하여 사용하면 의도한 대로 작동하지 않습니다. 세 번째 오답은 --source-ranges를 불필요하게 포함하여 범위를 지정하는 대신 서비스 계정만으로 충분한 세분화된 제어를 제공합니다. 네 번째 오답은 네트워크 태그를 사용하지만, 서비스 계정보다 덜 안전하고 유연합니다. 태그는 쉽게 변경될 수 있어 보안 위험이 있습니다.