Twoja subskrypcja zawiera maszynę wirtualną o nazwie VM1, która ma jedną kartę sieciową (NIC1) powiązaną z sieciową grupą zabezpieczeń (NSG) o nazwie NSG1 (obecne są domyślne reguły). Na VM1 działa system Windows Server 2022. Musisz zablokować dostęp z VM1 do interfejsu API REST usługi Azure Instance Metadata Service (IMDS), minimalizując jednocześnie nakład pracy administracyjnej. Co należy dodać do NSG1?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: regułę wychodzącą, która blokuje ruch do tagu usługi..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to reguła wychodząca, która blokuje ruch do tagu usługi. Usługa Azure Instance Metadata Service (IMDS) jest dostępna pod znanym, niepublicznym adresem IP 169.254.169.254. Najprostszym sposobem zablokowania dostępu do IMDS przy minimalnym nakładzie pracy administracyjnej jest użycie tagu usługi AzureInstanceMetadata w regule sieciowej grupy zabezpieczeń (NSG). Ponieważ VM1 próbuje uzyskać dostęp do IMDS, potrzebna jest reguła wychodząca. Reguła wychodząca, która blokuje ruch do adresu IP, jest również możliwa, ale wymagałaby ręcznego wprowadzenia adresu IP 169.254.169.254, co jest mniej optymalne niż użycie tagu usługi, który automatycznie zarządza tym adresem. Reguły przychodzące są nieprawidłowe, ponieważ VM1 inicjuje połączenie z IMDS, więc ruch jest wychodzący z VM1. Blokowanie ruchu do grupy zabezpieczeń aplikacji nie ma zastosowania w tym scenariuszu, ponieważ IMDS nie jest zarządzane jako grupa zabezpieczeń aplikacji.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana