Contoso chce zapewnić, że tylko dwa konkretne konta Storage Accounts (stg01 i stg02) w ich subskrypcji mogą być dostępne z podsieci finansowej za pośrednictwem sieci szkieletowej Microsoft. Planują użyć Service Endpoints z dodatkowym ograniczeniem. Jaka konfiguracja ograniczy dostęp z podsieci tylko do tych kont magazynu?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz Service Endpoint Policy, która zawiera jawne identyfikatory zasobów /subscriptions/.../resourceGroups/.../providers/Microsoft.Storage/storageAccounts/stg01 i stg02, skojarz politykę z podsiecią i włącz punkt końcowy usługi Microsoft.Storage w podsieci..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to utworzenie polityki punktów końcowych usługi (Service Endpoint Policy). Ta polityka pozwala na precyzyjne określenie, do których konkretnych zasobów (w tym przypadku stg01 i stg02) w ramach danej usługi (Microsoft.Storage) podsieć może uzyskać dostęp po włączeniu punktu końcowego usługi. Skojarzenie polityki z podsiecią i włączenie punktu końcowego usługi Microsoft.Storage w podsieci zapewnia, że ruch do tych kont magazynu odbywa się przez sieć szkieletową Azure, a dostęp jest ograniczony tylko do wskazanych kont. Włączenie punktu końcowego usługi i użycie sieciowej grupy zabezpieczeń (NSG) nie pozwoli na ograniczenie do konkretnych kont magazynu, a jedynie do całej usługi. Prywatne punkty końcowe (Private Endpoints) są inną metodą, ale pytanie wyraźnie wskazuje na użycie Service Endpoints z dodatkowym ograniczeniem. Konfiguracja zapory kont magazynu na podstawie publicznego adresu IP podsieci nie jest optymalna, ponieważ punkty końcowe usługi kierują ruch przez sieć szkieletową Azure, a nie przez publiczny Internet.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana