Woodgrove Bank 執行一個三層式應用程式:WEB、APP 和 DB。每個層級都在同一個子網路群組中的多個 VM 上執行。安全團隊希望 NSG 規則允許 WEB 到 APP 和 APP 到 DB 的流量,同時最大限度地減少 NSG 規則的數量以及隨著執行個體擴展而進行的未來變更。使用 Azure 功能,哪種方法最能達成此目的?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立名為 ASG-WEB、ASG-APP 和 ASG-DB 的 Application Security Groups (ASG);將 NIC 指派給 ASG 並撰寫參考 ASG 的 NSG 規則 (例如,允許 ASG-WEB -> ASG-APP)。.
為什麼這是答案
建立應用程式安全群組 (ASG) 是最佳方法。ASG 允許您將虛擬機器 (VM) 的網路介面卡 (NIC) 分組,然後在網路安全群組 (NSG) 規則中參考這些群組。這使得您可以根據應用程式結構(例如 WEB、APP、DB 層)來定義安全性原則,而不是基於特定的 IP 位址。當 VM 擴展時,只需將新的 VM NIC 加入到相應的 ASG 中,NSG 規則就會自動適用,無需修改規則本身,從而最大限度地減少了規則數量和未來的變更。 其他選項的缺點: 使用服務標籤 (Service Tags) 不適用於自訂應用程式層級的流量控制,因為服務標籤主要用於 Azure 服務。 將每個層級放在其自己的訂閱中會增加管理複雜性,並且無法有效解決 NSG 規則最小化的問題。 使用單一 NSG 和基於連接埠的規則,允許從 'VirtualNetwork' 到 APP 和 DB 子網路的流量,過於寬鬆,不符合最小權限原則,且無法區分不同應用程式層級的流量。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡