Você executa um Pod por cliente em um único cluster GKE, e os clientes podem executar código arbitrário em seus Pods. Como você maximiza o isolamento entre os Pods dos clientes?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um pool de nós GKE com o tipo de sandbox gVisor e defina runtimeClassName: gvisor nas especificações dos Pods dos clientes..
Por que esta é a resposta
A opção correta é usar um pool de nós GKE com o tipo de sandbox gVisor e definir runtimeClassName: gvisor nos Pods dos clientes. O gVisor é um kernel de sistema operacional de espaço de usuário que isola os contêineres do kernel do host, fornecendo uma camada de segurança robusta. Isso é crucial quando clientes executam código arbitrário, pois limita o impacto de possíveis vulnerabilidades ou intenções maliciosas. As outras opções não fornecem o mesmo nível de isolamento de segurança: A Autorização Binária restringe quais imagens podem ser implantadas, mas não isola a execução do código arbitrário. O Container Analysis verifica vulnerabilidades nas imagens, mas não impede que um código malicioso explore o kernel do host durante a execução. Usar a imagem de nó coscontainerd é uma boa prática para segurança e desempenho, mas não oferece o isolamento de sandbox que o gVisor proporciona para cargas de trabalho não confiáveis.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão