Een ontwikkelaar op een laptop heeft kubectl-toegang nodig tot een private GKE-cluster control plane die geen publiek master-eindpunt heeft. Welke aanpak biedt veilige toegang zonder de control plane publiekelijk bloot te stellen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een bastion-VM aan in de cluster-VPC en gebruik deze (SSH of gcloud proxy) om de private control plane te bereiken.
Waarom dit het antwoord is
De correcte aanpak is het opzetten van een bastion-VM binnen de cluster-VPC. Dit is een veelgebruikte en veilige methode om toegang te krijgen tot private resources. De bastion-VM fungeert als een springplank: de ontwikkelaar maakt via SSH verbinding met de bastion-VM, en vanaf daar kan de kubectl-opdracht worden uitgevoerd, eventueel via gcloud compute ssh --tunnel-through-iap of een SOCKS-proxy, om de private control plane te bereiken. Dit houdt de control plane volledig privé en onbereikbaar vanaf het internet. Cloud NAT is bedoeld voor uitgaande verbindingen van private VM's naar het internet, niet voor inkomende toegang tot een private control plane. Een firewallregel die uw laptop-IP direct toegang geeft tot de private master-IP vanaf het internet is niet mogelijk, omdat de private master-IP niet routeerbaar is vanaf het internet. Een publiek IP toewijzen aan een node en dit gebruiken voor control plane proxying is onveilig en complex, en omzeilt het doel van een private control plane.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig