Esegui un Pod per cliente in un singolo cluster GKE e i clienti possono eseguire codice arbitrario nei loro Pod. Come massimizzi l'isolamento tra i Pod dei clienti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Crea un pool di nodi GKE con tipo sandbox gVisor e imposta runtimeClassName: gvisor nelle specifiche dei Pod dei clienti..
Perché questa è la risposta
Per massimizzare l'isolamento tra i Pod dei clienti che eseguono codice arbitrario, la soluzione migliore è utilizzare gVisor. gVisor è un kernel sandbox che fornisce un isolamento più forte rispetto ai container Linux standard, incapsulando ogni Pod in un ambiente di runtime separato e riducendo la superficie di attacco. Creare un pool di nodi GKE con tipo sandbox gVisor e impostare runtimeClassName: gvisor nelle specifiche dei Pod dei clienti abilita questa protezione. Binary Authorization e Container Analysis sono utili per la sicurezza delle immagini, ma non forniscono isolamento runtime. L'uso di coscontainerd non offre un isolamento aggiuntivo significativo a livello di runtime rispetto ai container standard.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta