Quay lại bộ đề
Question #176 Topic 1
You are deploying a batch pipeline in Dataflow. This pipeline reads data from Cloud Storage, transforms the data, and then writes the data into BigQuery. The security team has enabled an organizational constraint in Google Cloud, requiring all Compute Engine instances to use only internal IP addresses and no external IP addresses. What should you do?
Bạn đang triển khai một pipeline hàng loạt (batch pipeline) trong Dataflow. Pipeline này đọc dữ liệu từ Cloud Storage, biến đổi dữ liệu, và sau đó ghi dữ liệu vào BigQuery. Nhóm bảo mật đã bật một ràng buộc tổ chức (organizational constraint) trong Google Cloud, yêu cầu tất cả các thực thể Compute Engine chỉ sử dụng địa chỉ IP nội bộ và không có địa chỉ IP bên ngoài. Bạn nên làm gì?
A
Ensure that your workers have network tags to access Cloud Storage and BigQuery. Use Dataflow with only internal IP addresses.
Đảm bảo rằng các worker của bạn có các thẻ mạng (network tags) để truy cập Cloud Storage và BigQuery. Sử dụng Dataflow với chỉ các địa chỉ IP nội bộ.
B
Ensure that the firewall rules allow access to Cloud Storage and BigQuery. Use Dataflow with only internal IPs.
Đảm bảo rằng các quy tắc tường lửa (firewall rules) cho phép truy cập Cloud Storage và BigQuery. Sử dụng Dataflow với chỉ các địa chỉ IP nội bộ.
C
Create a VPC Service Controls perimeter that contains the VPC network and add Dataflow, Cloud Storage, and BigQuery as allowed services in the perimeter. Use Dataflow with only internal IP addresses.
Tạo một phân vùng VPC Service Controls chứa mạng VPC và thêm Dataflow, Cloud Storage và BigQuery làm các dịch vụ được phép trong phân vùng. Sử dụng Dataflow với chỉ các địa chỉ IP nội bộ.
D
Ensure that Private Google Access is enabled in the subnetwork. Use Dataflow with only internal IP addresses.
Đảm bảo rằng Quyền truy cập Google riêng tư (Private Google Access) được bật trong mạng con (subnetwork). Sử dụng Dataflow với chỉ các địa chỉ IP nội bộ.
Giải thích & Tài liệu tham khảo
Khi các worker của Dataflow (chạy dưới dạng các thực thể VM Compute Engine) được cấu hình chỉ sử dụng địa chỉ IP nội bộ để tuân thủ quy tắc bảo mật:
- Private Google Access (Quyền truy cập Google riêng tư): Phải được kích hoạt trên subnetwork mà các worker Dataflow đang chạy. Tính năng này cho phép các tài nguyên VM không có IP công cộng vẫn có thể định tuyến và gọi các API dịch vụ của Google (như Cloud Storage và BigQuery) một cách an sau qua đường truyền nội bộ của GCP.
- Tại sao chọn D: Đây là điều kiện tiên quyết bắt buộc để các VM không có external IP có thể giao tiếp với Cloud Storage và BigQuery.
- Tại sao A và B sai: Thẻ mạng và luật tường lửa chỉ quản lý luồng dữ liệu chứ không thể giúp một máy ảo thiếu IP ngoài truy cập được dịch vụ Google nếu Private Google Access chưa được bật.
- Tại sao C sai: VPC Service Controls thiết lập ranh giới bảo mật để ngăn rò rỉ dữ liệu, nó không cung cấp khả năng phân giải và kết nối mạng cơ bản cho các VM chỉ có IP nội bộ đến API của Google.
(Đáp án được gợi ý bởi AI)