您的訂閱包含:具有子網路 subnet1 和 AzureFirewallSubnet 的 VNet Vnet1、公用 Azure Firewall FW1,以及與 subnet1 關聯的路由表 RT1,其中包含指向 FW1 的 0.0.0.0/0 路由。在您將 10 個 Windows Server VM 部署到 subnet1 後,所有 VM 都無法成功啟用 (Windows 啟用失敗)。您應該怎麼做才能讓 VM 啟用?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 FW1 上,建立允許流量到 Azure Key Management Service (KMS) 的輸出網路規則。.
為什麼這是答案
正確答案是「在 FW1 上,建立允許流量到 Azure Key Management Service (KMS) 的輸出網路規則」。Windows VM 啟用需要存取 Azure Key Management Service (KMS),該服務使用特定的 IP 位址和連接埠。由於所有來自 subnet1 的輸出流量都經由 FW1 路由,因此必須在 FW1 上明確允許此流量。建立一個允許流量到 Azure KMS 的輸出網路規則,將確保 VM 可以成功連線到 KMS 服務進行啟用。 其他選項不正確的原因: 在 FW1 上設定連接埠 1688 的 DNAT 規則是針對傳入流量的,與 VM 啟用所需的輸出流量無關。 部署允許輸出流量到連接埠 1688 的應用程式安全群組 (ASG) 無法解決問題,因為 ASG 僅適用於網路安全群組 (NSG) 規則,而此情境中流量被 Azure Firewall 阻擋。 在 FW1 上建立允許 AzureCloud 的輸出服務標籤規則過於寬泛,且不專門針對 KMS 服務,可能引入不必要的安全風險,且不保證包含 KMS 啟用所需的特定端點。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡