У вас есть родительская папка с подпапками отделов. Каждый отдел управляет своим проектом и VPC и может создавать правила брандмауэра VPC. VPC должны быть изолированы, чтобы между ними не проходил трафик, но отделы должны управлять правилами внутри VPC. Как обеспечить глобальный запрет трафика из любой другой VPC, делегируя при этом разрешения внутри VPC папкам отделов?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте две иерархические политики брандмауэра для каждой папки отдела с двумя правилами в каждой: правило с высоким приоритетом, которое соответствует трафику из частных CIDR VPC и устанавливает действие goto_next, и правило с более низким приоритетом, которое блокирует трафик из любого другого источника..
Почему это правильный ответ
Правильный ответ использует иерархические политики брандмауэра (Hierarchical Firewall Policies) для обеспечения глобального запрета, сохраняя при этом делегирование управления правилами на уровне VPC. Действие gotonext в правиле с высоким приоритетом позволяет правилам брандмауэра VPC, определенным отделами, применяться к трафику внутри их VPC. Правило с более низким приоритетом, блокирующее весь остальной трафик, гарантирует изоляцию между VPC. Остальные варианты не подходят: Создание правил брандмауэра VPC с приоритетом 0 или 1000 в каждой VPC не обеспечивает глобальный контроль и может быть переопределено или изменено отделами, нарушая изоляцию. Использование действия allow вместо gotonext в иерархической политике предотвратило бы применение правил брандмауэра VPC, определенных отделами, так как трафик был бы разрешен на более высоком уровне.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется