Câu hỏi mô tả một kịch bản trong đó đường dẫn Apache Beam trên Dataflow ở Dự án A cần kết nối với Cloud SQL ở Dự án B. Thực thể Cloud SQL không có địa chỉ IP công cộng và không sử dụng VPC Service Controls hoặc Shared VPC, dẫn đến lỗi kết nối. Mục tiêu là giải quyết vấn đề mà không cho phép dữ liệu đi qua internet công cộng.
- A là đúng: VPC Network Peering cho phép hai mạng VPC ở các dự án khác nhau giao tiếp nội bộ bằng cách sử dụng địa chỉ IP nội bộ, giống như chúng nằm trong cùng một mạng. Điều này giải quyết vấn đề kết nối giữa Dataflow (Dự án A) và Cloud SQL (Dự án B) mà không đưa lưu lượng truy cập ra internet công cộng. Việc thêm quy tắc tường lửa là cần thiết để cho phép lưu lượng truy cập từ các worker của Dataflow đến Cloud SQL.
- B là sai: Tắt địa chỉ IP bên ngoài trên worker của Dataflow là một thực hành tốt. Tuy nhiên, bật Cloud NAT trong Dự án A sẽ chỉ cho phép các worker của Dataflow ở Dự án A khởi tạo kết nối ra ngoài internet bằng một địa chỉ IP công cộng. Điều này không giải quyết được vấn đề kết nối đến Cloud SQL không có địa chỉ IP công cộng ở Dự án B thông qua địa chỉ IP nội bộ.
- C là sai: Cloud SQL không có địa chỉ IP công cộng và chúng ta đang cố gắng tránh lưu lượng truy cập qua internet công cộng. Hơn nữa, việc thêm các địa chỉ IP bên ngoài của Dataflow worker làm mạng được ủy quyền sẽ yêu cầu Cloud SQL có thể truy cập được từ internet thông qua các địa chỉ đó, điều này mâu thuẫn với yêu cầu bảo mật.
- D là sai: Mặc dù VPC Network Peering là một bước đúng, việc thêm một thực thể Compute Engine làm máy chủ proxy cho Cloud SQL là một giải pháp phức tạp và không cần thiết. Cloud SQL hỗ trợ kết nối trực tiếp trong môi trường VPC riêng qua IP nội bộ mà không cần thiết lập proxy.
(Đáp án được gợi ý bởi AI)