Usted ejecuta un Pod por cliente en un único clúster de GKE y los clientes pueden ejecutar código arbitrario en sus Pods. ¿Cómo maximiza el aislamiento entre los Pods de los clientes?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un grupo de nodos de GKE con el tipo de sandbox gVisor y establezca runtimeClassName: gvisor en las especificaciones de los Pods de los clientes..
Por qué esta es la respuesta
La opción correcta es crear un grupo de nodos de GKE con el tipo de sandbox gVisor y establecer runtimeClassName: gvisor en las especificaciones de los Pods de los clientes. gVisor proporciona un aislamiento de seguridad mejorado a nivel de kernel para los contenedores, lo que es crucial cuando los clientes ejecutan código arbitrario. Esto minimiza el riesgo de que una vulnerabilidad en un Pod afecte a otros Pods o al sistema host. Las otras opciones son menos efectivas para el aislamiento de tiempo de ejecución: Binary Authorization ayuda a controlar qué imágenes se pueden desplegar, pero no aísla el código en ejecución. Container Analysis escanea vulnerabilidades en las imágenes, pero no previene ataques de tiempo de ejecución si una vulnerabilidad pasa desapercibida o es de día cero. Usar coscontainerd es el comportamiento predeterminado y no añade un aislamiento de sandbox adicional.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta