Ваша подписка содержит виртуальную машину VM1 с одним сетевым адаптером (NIC1), связанным с NSG NSG1 (присутствуют правила по умолчанию). На VM1 работает Windows Server 2022. Вам необходимо заблокировать доступ с VM1 к REST API Azure Instance Metadata Service (IMDS), минимизируя при этом административные издержки. Что следует добавить в NSG1?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: исходящее правило, которое блокирует трафик для тега службы..
Почему это правильный ответ
Правильный ответ — исходящее правило, которое блокирует трафик для тега службы. Azure Instance Metadata Service (IMDS) доступен по известному, немаршрутизируемому IP-адресу 169.254.169.254. Блокировка этого трафика с помощью тега службы AzureInstanceMetadata в исходящем правиле NSG является наиболее эффективным способом, поскольку это абстрагирует конкретный IP-адрес и упрощает управление. Неправильные варианты: Исходящее правило, которое блокирует трафик на IP-адрес: Хотя это сработает, использование тега службы является более предпочтительным и менее подверженным ошибкам, так как IP-адрес может быть изменен Microsoft в будущем, а тег службы останется актуальным. Входящее правило, которое блокирует трафик на IP-адрес: IMDS является службой, к которой VM1 обращается, а не наоборот, поэтому входящее правило не повлияет на доступ VM1 к IMDS. Входящее и исходящее правило, которое блокирует трафик для группы безопасности приложений: Группы безопасности приложений (ASG) используются для группировки сетевых адаптеров, а не для блокировки доступа к внутренним службам Azure, таким как IMDS.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется