GoogleGoogle Professional Cloud Network Engineer (PCNE) Certification·RU·Обновлено 22 Aug 2026
VPC my-project имеет подсеть subnet-a 10.128.0.0/20 (базы данных) и подсеть subnet-b 172.16.0.0/24 (приложения и веб). Разрешите только трафик базы данных (TCP/3306) от серверов приложений к серверам баз данных. Какая конфигурация брандмауэра это обеспечивает?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте сервисные аккаунты sa-app@my-project.iam.gserviceaccount.com и sa-db@my-project.iam.gserviceaccount.com. Свяжите сервисный аккаунт sa-app с серверами приложений и свяжите сервисный аккаунт sa-db с серверами баз данных. Выполните следующую команду: gcloud compute firewall-rules create app-db-firewall-ru --allow TCP:3306 --source-service-accounts sa-app@democloud-idp-demo.iam.gserviceaccount.com --target-service-accounts sa-db@my-project.iam.gserviceaccount.com.
Почему это правильный ответ
Правильный ответ использует сервисные аккаунты для точной идентификации источников и целей трафика. Правило брандмауэра разрешает входящий трафик (ingress) по TCP-порту 3306 (база данных) только от экземпляров, связанных с сервисным аккаунтом sa-app, к экземплярам, связанным с sa-db. Это обеспечивает гранулярный контроль доступа.
Первый неверный вариант смешивает сетевые теги для источника и сервисные аккаунты для цели, что является менее гибким и может привести к ошибкам. Третий неверный вариант избыточно включает source-ranges, что не требуется при использовании сервисных аккаунтов для источника и может быть менее точным. Четвертый неверный вариант использует сетевые теги для обеих сторон и включает source-ranges, что также избыточно и менее безопасно, чем использование сервисных аккаунтов, так как теги могут быть изменены без соответствующих разрешений IAM.
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.