Нескольким виртуальным машинам в разных VPC требуется исходящий доступ в интернет, но они не могут иметь публичные IP-адреса. Только определенным подсетям должно быть разрешено использовать Cloud NAT, и вы хотите предотвратить случайные ошибки конфигурации и следовать рекомендованным Google практикам. Что следует предпринять?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте организационную политику constraints/compute.restrictCloudNATUsage, прикрепите ее к папке, содержащей проекты, установите allowedValues для разрешенных подсетей, затем разверните Cloud NAT и выберите только разрешенные подсети..
Почему это правильный ответ
Правильный ответ — использование организационной политики constraints/compute.restrictCloudNATUsage. Эта политика позволяет централизованно управлять тем, какие подсети могут использовать Cloud NAT, предотвращая случайные ошибки конфигурации и обеспечивая соответствие рекомендациям Google. Применение политики на уровне папки гарантирует ее действие для всех проектов в этой папке. Затем, при развертывании Cloud NAT, вы выбираете только те подсети, которые разрешены политикой. Остальные варианты не оптимальны: Использование правил брандмауэра для управления доступом к Cloud NAT не является рекомендуемой практикой и усложняет управление. Cloud NAT работает на уровне сети, а не на уровне брандмауэра для исходящего трафика. Настройка пользовательских диапазонов источников в Cloud NAT без организационной политики не обеспечивает централизованного контроля и может привести к ошибкам. Развертывание Cloud NAT в каждом VPC и ручная настройка без организационной политики также не масштабируется и не предотвращает ошибки.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется