GoogleGoogle Associate Cloud Engineer (ACE) Certification
·CN
·更新于 31 Aug 2026
您在单个 GKE 集群中为每个客户运行一个 Pod,并且客户可以在其 Pod 中运行任意代码。您如何最大程度地隔离客户 Pod?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建沙盒类型为 gVisor 的 GKE 节点池,并在客户 Pod 规范中设置 runtimeClassName: gvisor。.
为什么这是答案
正确答案是创建沙盒类型为 gVisor 的 GKE 节点池,并在客户 Pod 规范中设置 runtimeClassName: gvisor。这是因为 gVisor 是一个开源的用户空间内核,它为容器提供了一个安全的沙盒环境,可以有效隔离客户 Pod 并在其中运行任意代码时提供更强的安全性。即使客户代码尝试逃逸容器,gVisor 也能限制其对底层主机的访问,从而最大程度地隔离客户。
使用 Binary Authorization 仅能确保部署的镜像是经过批准的,但不能隔离运行时行为。Container Analysis 用于扫描漏洞,是安全实践的一部分,但不能提供运行时隔离。coscontainerd 节点镜像提供了更轻量级的运行时,但本身不提供 gVisor 级别的沙盒隔离。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡