Приватные узлы GKE без внешних IP-адресов не могут извлекать образы контейнеров из Artifact Registry или Container Registry. Каково правильное и безопасное решение этой проблемы?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать и настроить шлюз Cloud NAT для подсети, чтобы узлы могли выходить в интернет.
Почему это правильный ответ
Правильный ответ — создание и настройка шлюза Cloud NAT. Узлы GKE без внешних IP-адресов не могут напрямую обращаться к публичным службам, таким как Artifact Registry или Container Registry, для извлечения образов. Cloud NAT позволяет этим внутренним узлам инициировать исходящие соединения в Интернет, транслируя их внутренние IP-адреса во внешний IP-адрес NAT-шлюза, что обеспечивает безопасный доступ к репозиториям образов без предоставления узлам публичных IP-адресов. Включение правила брандмауэра VPC недостаточно, так как узлы без внешних IP-адресов все равно не смогут маршрутизировать трафик за пределы VPC. Развертывание внутреннего балансировщика нагрузки перед Artifact Registry не имеет смысла, поскольку Artifact Registry — это внешняя служба, а не внутренняя. Привязка внешних IP-адресов к узлам нарушит требование "без внешних IP-адресов" и создаст угрозу безопасности.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется