Prywatne węzły GKE bez zewnętrznych adresów IP nie mogą pobierać obrazów kontenerów z Artifact Registry lub Container Registry. Jakie jest prawidłowe, bezpieczne rozwiązanie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz i skonfiguruj bramę Cloud NAT dla podsieci, aby węzły mogły wychodzić do internetu.
Dlaczego to jest odpowiedź
Prawidłowe rozwiązanie to utworzenie i skonfigurowanie bramy Cloud NAT dla podsieci. Prywatne węzły GKE bez zewnętrznych adresów IP potrzebują mechanizmu do inicjowania połączeń wychodzących do internetu, aby pobierać obrazy z Artifact Registry lub Container Registry (które są usługami publicznymi). Cloud NAT zapewnia prywatnym instancjom dostęp do internetu bez przypisywania im publicznych adresów IP, co zwiększa bezpieczeństwo. Pozostałe opcje są nieprawidłowe: Włączenie reguły zapory VPC zezwalającej na ruch wychodzący na porcie 443 jest konieczne, ale niewystarczające, ponieważ węzły nadal nie mają routingu do internetu. Wdrożenie regionalnego wewnętrznego load balancera przed Artifact Registry nie ma zastosowania, ponieważ Artifact Registry jest usługą zarządzaną przez Google, a nie zasobem, który można umieścić za wewnętrznym load balancerem. Przypisanie zewnętrznych adresów IP do węzłów jest możliwe, ale narusza założenie "bez zewnętrznych adresów IP" i zmniejsza bezpieczeństwo, wystawiając węzły bezpośrednio na internet.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana