Veritabanı sunucuları subnet-a'da çalışırken, uygulama ve web sunucuları varsayılan VPC'nin subnet-b'sinde çalışmaktadır. Veritabanı trafiğine yalnızca uygulama sunucularından veritabanı sunucularına izin verin. Ne yapmalısınız?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: sa-app ve sa-db hizmet hesapları oluşturun; sa-app'yi uygulama sunucularına ve sa-db'yi veritabanı sunucularına atayın; kaynak hizmet hesabı sa-app'den hedef hizmet hesabı sa-db'ye trafiğe izin veren bir gelen güvenlik duvarı kuralı oluşturun..
Neden bu cevap
Doğru cevap, hizmet hesaplarını kullanarak uygulama sunucularından veritabanı sunucularına gelen trafiği kısıtlamak için en güvenli ve esnek yöntemi sunar. Gelen güvenlik duvarı kuralı (ingress firewall rule), veritabanı sunucularına (hedef) yönelik trafiği kontrol eder ve yalnızca uygulama sunucularının hizmet hesabına (kaynak) sahip örneklerden gelen bağlantılara izin verir. Bu, IP adresleri veya ağ etiketleri yerine kimlik tabanlı bir erişim kontrolü sağlar, bu da daha dinamik ve güvenli bir yaklaşımdır. Yanlış seçenekler: Ağ etiketleri kullanmak mümkündür ancak hizmet hesapları daha güçlü kimlik tabanlı kontrol sağlar ve etiket yönetimi karmaşıklığını azaltır. Ayrıca, giden (egress) kuralı yerine gelen (ingress) kuralı gereklidir çünkü veritabanı sunucuları trafiği almaktadır. IP adreslerine dayalı kurallar, örnekler yeniden başlatıldığında IP'ler değişebileceğinden daha az esnektir ve yönetimi zordur. Giden kuralı yerine gelen kuralı gereklidir. Ayrıca, kaynak olarak ağ etiketi ve hedef olarak hizmet hesabı kombinasyonu, hizmet hesaplarının sağladığı kimlik tabanlı güvenliği tam olarak kullanmaz.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez