Google PCNE: Google 및 관리형 서비스에 대한 비공개 연결 — 학습 가이드

다음의 일부입니다: Google Professional Cloud Network Engineer — 학습 가이드. 검증된 답안으로 연습하기: Google 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Google 및 관리형 서비스에 대한 비공개 연결은 워크로드가 공개 IP를 사용하지 않고 Google API, Google 관리 프로듀서 네트워크 및 서드파티 서비스와 통신할 수 있게 해주는 패턴을 포함합니다. 목표는 트래픽을 비공개 경로에 유지하여 데이터 유출 위험을 줄이고, 규정 준수를 간소화하며, 예측 가능성을 향상시키는 것입니다. 핵심 구성 요소는 Private Google Access(및 제한된 엔드포인트), Private Services Access(Google 관리형 서비스에 대한 비공개 IP용), Private Service Connect(프로듀서-소비자 비공개 서비스 게시 및 사용, Google API 포함), VPC Service Controls(데이터 경계 설정), Cloud NAT(공개 인터넷으로의 비공개 아웃바운드), 그리고 결정적 엔드포인트 선택을 위한 DNS 매핑입니다.

설계 성공은 다음 세 가지 결정에 달려 있습니다.

장애 모드는 일반적으로 경로 선택, DNS 순서, 엔드포인트의 리전 범위 또는 호출을 조용히 거부하는 경계 규칙에서 비롯됩니다. 이름 확인, 경로, 방화벽, 엔드포인트 상태, 서비스 정책 등 각 계층을 검증해야 합니다.

Private Google Access, 제한된 엔드포인트 및 엔드포인트 선택

Private Google Access(PGA)는 외부 IP가 없는 VM 및 GKE 노드가 Cloud NAT가 아닌 VPC의 기본 인터넷 게이트웨이를 통해 Google 애니캐스트 VIP를 사용하여 Google API 및 서비스에 연결할 수 있게 해줍니다. 서브넷별로 활성화됩니다.

undefined

undefined

장단점:

온프레미스 클라이언트의 경우, VPC의 기본 인터넷 게이트웨이를 넥스트홉으로 하여 Cloud VPN/Interconnect를 통해 온프레미스에 199.36.153.4/30 및/또는 199.36.153.8/30을 공지하거나, PSC 엔드포인트(아래 참조)를 노출하고 온프레미스 DNS를 해당 엔드포인트에 매핑하여 Google API에 대한 비공개 액세스를 제공할 수 있습니다.

Private Services Access 및 Private Service Connect

Private Services Access(PSA)는 Cloud SQL(비공개 IP) 및 Memorystore와 같은 서비스를 호스팅하는 Google 관리형 생산자 네트워크에 비공개 IP 연결을 제공합니다. VPC에 Google이 사용할 RFC1918 범위를 할당하고 서비스 생산자 네트워크와 피어링 연결을 설정합니다.

Private Service Connect(PSC)는 비공개 연결을 다음으로 확장합니다.

생산자-소비자 모델:

설계 제약 조건 및 장단점:

일반적인 장애 모드:

VPC Service Controls, 경계, 인그레스/이그레스 및 DNS 매핑

VPC Service Controls(VPC-SC)는 Google 관리형 리소스 주위에 서비스 경계(service perimeter)를 정의하여 데이터 무단 반출을 완화합니다. 경계 내에서 보호되는 서비스에 대한 요청은 범위 내 프로젝트에서 시작되어야 하며 구성된 모든 액세스 수준을 충족해야 합니다.

주의사항:

아웃바운드 패턴, 하이브리드 액세스 및 문제 해결

프라이빗 워크로드를 위한 아웃바운드 패턴:

하이브리드 클라이언트(온프레미스 또는 다른 클라우드):

문제 해결 및 확인:

undefined

를 실행하고 가장 구체적인 경로가 의도한 다음 홉(PGA VIP의 경우 기본 인터넷 게이트웨이, PSC의 경우 내부)과 일치하는지 확인합니다.

undefined

를 실행하여 servicenetworking 피어링이 ACTIVE 상태인지, 할당된 범위가 정확하고 다른 곳에서 사용되지 않는지 확인합니다.

실제 문제 시나리오

Contoso Research는 두 리전(us‑east1, europe‑west1)에서 분석을 실행합니다. 보안 요구사항은 다음과 같습니다. VM은 공개 IP를 가질 수 없으며, Google API는 비공개로 그리고 VPC Service Controls 하에서 연결 가능해야 합니다. 온프레미스 사용자는 Cloud SQL 인스턴스(비공개 IP)에 비공개로 액세스해야 하며, 파트너의 SaaS는 비공개로 사용해야 합니다. 서드파티 NGFW가 기본 이그레스 다음 홉입니다.

  1. Private Google Access 및 제한된 엔드포인트 활성화
  1. VPC Service Controls 경계 생성
  1. Private Services Access로 Cloud SQL 프로비저닝
  1. 온프레미스에서 Google API에 대한 비공개 액세스 제공
  1. Private Service Connect를 통해 파트너 SaaS 사용
  1. Google 이외의 인터넷 이그레스를 위해 Cloud NAT 유지
  1. 검증 및 모니터링

Cloud DNS · 모든 도메인 · 라우팅

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Google 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다