Verificación de conocimientos - Visión general de la arquitectura de la plataforma
Un arquitecto de soluciones está incorporándose a IONOS CLOUD y necesita el modelo mental correcto de la plataforma. Un compañero se refiere a "Data Center Designer" y a "un centro de datos virtual" de forma intercambiable. ¿Cómo debería el arquitecto corregir esta confusión?
Data Center Designer es la superficie de control gráfica (la forma en que se crean y gestionan los recursos), mientras que un centro de datos virtual es el límite organizativo donde residen los recursos, y está anclado a una única región. Tratarlos como lo mismo oculta el hecho de que la ubicación del VDC fija la región, la segmentación y la red compartida en una decisión casi permanente.
FinCorp está diseñando una aplicación regulada orientada al cliente. El arquitecto desea la forma empresarial predeterminada de IONOS CLOUD para que la base de datos relacional nunca sea accesible desde internet. ¿Qué topología debe ser el punto de partida?
La forma canónica reduce la confianza desde un ALB de L7 público hasta una capa de cómputo sin estado, luego a un NLB de L4 privado y finalmente a una capa de datos solo privada, de modo que la base de datos no tiene ninguna interfaz pública. Las opciones incorrectas exponen la capa de datos o dependen de un grupo de seguridad para proteger un balanceador administrado, lo cual es imposible porque los NSG y los firewalls de NIC no se asocian con el ALB o el NLB administrado.
Un arquitecto observa que los firewalls de IONOS CLOUD y los Network Security Groups se asocian a las NIC de los servidores a nivel de VDC y no se aplican al Managed ALB, al Managed NLB ni a la abstracción del clúster de Kubernetes. ¿Qué conclusión de diseño se deriva de esto?
Dado que los equilibradores gestionados y la abstracción del clúster no pueden protegerse mediante firewalls de NIC ni NSG, el nivel de red en el que se ubica un recurso es lo que determina su exposición, lo que convierte a la segmentación en el control principal. Una LAN es privada hasta que se conecta explícitamente a internet, por lo que mantener el nivel de datos en una LAN privada es el aislamiento correcto y de bajo esfuerzo.
La carga de trabajo relacional de FinCorp tiene una alta proporción de lecturas y el equipo solicita al arquitecto que provisione réplicas de lectura, tal como lo haría en un proveedor de nube a gran escala. Las bases de datos administradas de IONOS CLOUD no ofrecen réplicas de lectura. ¿Cuál es el enfoque nativo correcto?
La sustitución nativa de las réplicas de lectura consiste en una caché más la agrupación de conexiones: la caché absorbe el tráfico con alta proporción de lecturas y el agrupador de conexiones mantiene el número de conexiones dentro del límite derivado de la RAM de la base de datos. La plataforma compone esta capacidad a partir de primitivas, en lugar de ofrecer una función administrada de réplicas de lectura, y no existe un flujo administrado de captura de cambios de datos desde las bases de datos que pueda reutilizarse.
FinCorp debe garantizar que ninguna jurisdicción extranjera pueda obligar a la divulgación de sus datos, y sus auditores examinarán cada afirmación de cumplimiento. ¿Qué enunciado refleja la posición correcta y defendible?
La soberanía legal es una propiedad de la jurisdicción del operador, por lo que una región de la UE de un proveedor operado en EE. UU. sigue estando expuesta al CLOUD Act, mientras que IONOS CLOUD está operado en la UE. C5 es una atestación e IT-Grundschutz es una certificación; sus ámbitos de servicio difieren (Cubes está incluido en C5 pero no en IT-Grundschutz; Backup y Managed Kubernetes están incluidos en IT-Grundschutz pero no en C5), por lo que una afirmación debe especificar el servicio, la acreditación, el tipo y la fecha, en lugar de generalizar a toda la plataforma.