Deweloper na laptopie potrzebuje dostępu kubectl do prywatnej płaszczyzny sterowania klastra GKE, która nie ma publicznego punktu końcowego master. Które podejście zapewnia bezpieczny dostęp bez publicznego udostępniania płaszczyzny sterowania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz maszynę wirtualną bastion w VPC klastra i użyj jej (SSH lub proxy gcloud) do dotarcia do prywatnej płaszczyzny sterowania..
Dlaczego to jest odpowiedź
Utworzenie maszyny wirtualnej bastion w VPC klastra i użycie jej jako serwera proxy (przez SSH lub gcloud compute ssh -- -L) to standardowa i bezpieczna metoda dostępu do zasobów w sieci prywatnej, takich jak prywatna płaszczyzna sterowania GKE. Maszyna bastion działa jako bezpieczny punkt wejścia, a ruch do płaszczyzny sterowania pozostaje w sieci prywatnej. Konfiguracja Cloud NAT nie sprawi, że płaszczyzna sterowania stanie się dostępna z internetu; Cloud NAT służy do wychodzących połączeń z sieci prywatnej. Dodanie reguły zapory dla adresu IP laptopa nie zadziała, ponieważ prywatna płaszczyzna sterowania nie jest dostępna bezpośrednio z internetu. Przypisanie publicznego adresu IP do węzła i użycie go jako proxy jest możliwe, ale mniej bezpieczne i bardziej złożone niż dedykowana maszyna bastion, a także nie jest zalecaną praktyką.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana