Vous exécutez un Pod par client dans un cluster GKE unique et les clients peuvent exécuter du code arbitraire dans leurs Pods. Comment maximiser l'isolation entre les Pods des clients ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un pool de nœuds GKE avec le type de sandbox gVisor et définissez runtimeClassName: gvisor dans les spécifications des Pods des clients..
Pourquoi c'est la réponse
La bonne réponse est de créer un pool de nœuds GKE avec le type de sandbox gVisor et de définir runtimeClassName: gvisor dans les spécifications des Pods des clients. gVisor fournit une sandbox au niveau du noyau pour les conteneurs, isolant chaque Pod des autres Pods et du système d'exploitation hôte. Cela est crucial lorsque les clients exécutent du code arbitraire, car cela empêche les vulnérabilités dans un Pod d'affecter d'autres Pods ou l'infrastructure sous-jacente. Les autres options ne fournissent pas le même niveau d'isolation. Binary Authorization et Container Analysis sont des outils de sécurité qui se concentrent sur la validation et l'analyse des images de conteneurs, mais ils n'isolent pas les Pods au moment de l'exécution. L'utilisation de l'image de nœud coscontainerd avec un nodeSelector ne fournit pas d'isolation de sandbox ; elle spécifie simplement le système d'exploitation du nœud.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise