Twoja subskrypcja zawiera: sieć wirtualną VNet1 z podsieciami subnet1 i AzureFirewallSubnet, publiczną zaporę Azure Firewall FW1 oraz tabelę tras RT1 skojarzoną z subnet1 z trasą 0.0.0.0/0 wskazującą na FW1. Po wdrożeniu 10 maszyn wirtualnych z systemem Windows Server do subnet1, żadna z maszyn wirtualnych nie aktywuje się pomyślnie (aktywacja systemu Windows kończy się niepowodzeniem). Co należy zrobić, aby umożliwić aktywację maszyn wirtualnych?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Na FW1 utwórz wychodzącą regułę sieciową, która zezwala na ruch do usługi Azure Key Management Service (KMS)..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie wychodzącej reguły sieciowej na FW1, która zezwala na ruch do usługi Azure Key Management Service (KMS). Maszyny wirtualne z systemem Windows Server wymagają dostępu do usługi KMS w celu aktywacji. Domyślnie Azure Firewall blokuje ruch wychodzący, dlatego konieczne jest jawne zezwolenie na ruch do punktu końcowego KMS (zazwyczaj port 1688 TCP). Opcja z regułą DNAT jest błędna, ponieważ DNAT służy do przekierowywania ruchu przychodzącego, a aktywacja KMS to ruch wychodzący. Grupa zabezpieczeń aplikacji (ASG) jest błędna, ponieważ kontroluje ruch między maszynami wirtualnymi lub do i z Internetu, ale nie jest mechanizmem do konfigurowania reguł zapory na Azure Firewall dla konkretnych usług. Reguła tagu usługi AzureCloud jest zbyt szeroka i nie jest specyficzna dla aktywacji KMS, co może stwarzać luki w zabezpieczeniach i nie gwarantuje dostępu do usługi KMS.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana