在 hub-and-spoke VPC 對等連線設計中,某個 spoke 中的私有 GKE 控制平面已將授權網路設定為節點子網路,但其他 spoke 無法連線到控制平面。您要如何允許來自其他 spoke 的存取?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在部署 GKE 節點的 spoke 專案中部署代理,並透過代理連線到控制平面。.
為什麼這是答案
正確答案是部署代理。在 hub-and-spoke VPC 對等連線中,GKE 私有控制平面若設定了授權網路,則只允許來自該授權網路(通常是節點子網路)的流量。VPC 對等連線是非轉發的,這表示一個 spoke 無法透過 hub 路由到另一個 spoke。因此,即使其他 spoke 與 hub 對等連線,它們也無法直接存取 GKE 控制平面。部署代理伺服器在 GKE 節點所在的 spoke 專案中,並將其設定為允許來自其他 spoke 的連線,可以作為控制平面的中繼。 其他選項不正確: 新增防火牆規則無效,因為授權網路會優先限制存取。 啟用 Private Google Access 僅允許從 VPC 內部存取 Google API,與 GKE 控制平面存取無關。 將授權網路設定為其他 spoke 專案的子網路範圍會導致安全風險,且無法解決非轉發路由問題。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡