Sie betreiben einen Pod pro Kunde in einem einzigen GKE-Cluster, und Kunden können beliebigen Code in ihren Pods ausführen. Wie maximieren Sie die Isolation zwischen Kunden-Pods?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie einen GKE-Knotenpool mit dem Sandbox-Typ gVisor und setzen Sie runtimeClassName: gvisor in den Pod-Spezifikationen des Kunden..
Warum dies die Antwort ist
Die korrekte Antwort ist die Erstellung eines GKE-Knotenpools mit gVisor und die Konfiguration von runtimeClassName: gvisor in den Pod-Spezifikationen. gVisor ist eine Open-Source-Container-Laufzeitumgebung, die eine zusätzliche Sicherheitsebene zwischen den laufenden Anwendungen und dem Host-Betriebssystem bietet. Sie isoliert Pods stärker als herkömmliche Container-Laufzeiten, was für Multi-Tenant-Umgebungen, in denen Kunden beliebigen Code ausführen können, entscheidend ist. Binary Authorization whitelisted Images, aber dies verhindert nicht die Ausführung von schadhaftem Code innerhalb eines erlaubten Images. Container Analysis scannt auf Schwachstellen, bietet aber keine Laufzeitisolation. Die Verwendung von coscontainerd ist das Standard-Knoten-Image und bietet keine verbesserte Isolation über die Standard-Container-Laufzeit hinaus.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich