В архитектуре VPC peering типа «звезда» (hub-and-spoke) приватная панель управления GKE в одной из спиц имеет авторизованные сети, настроенные на подсеть узлов, но панель управления недоступна из других спиц. Как разрешить доступ из других спиц?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Разверните прокси-сервер в проекте-спице, где развернуты узлы GKE, и подключитесь к панели управления через этот прокси-сервер..
Почему это правильный ответ
Правильный ответ — развернуть прокси-сервер. Авторизованные сети для приватной панели управления GKE ограничивают доступ по IP-адресам, и эти ограничения применяются к исходным IP-адресам запросов. В архитектуре VPC peering типа «звезда» (hub-and-spoke) прямое подключение между спицами (проектами) через VPC peering невозможно, так как VPC peering не является транзитивным. Поэтому другие спицы не могут напрямую получить доступ к панели управления GKE. Прокси-сервер, развернутый в той же спице, что и GKE, может выступать в качестве точки доступа, через которую другие спицы могут маршрутизировать свой трафик к панели управления. Другие варианты не подходят: Добавление правила брандмауэра не решит проблему, так как авторизованные сети GKE работают на более высоком уровне иерархии, чем правила брандмауэра, и блокируют доступ до того, как правила брандмауэра будут применены. Включение Private Google Access не имеет отношения к доступу к панели управления GKE из других VPC, оно предназначено для доступа к сервисам Google из приватных подсетей. Настройка авторизованных сетей для включения диапазонов подсетей других проектов-спиц не сработает из-за нетранзитивности VPC peering. Даже если диапазоны IP-адресов будут разрешены, маршрутизация между спицами не будет работать напрямую.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется