Je draait één Pod per klant in een enkel GKE-cluster en klanten kunnen willekeurige code uitvoeren in hun Pods. Hoe maximaliseer je de isolatie tussen klant-Pods?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een GKE-node pool met sandbox type gVisor en stel runtimeClassName: gvisor in de Pod specs van de klant in..
Waarom dit het antwoord is
De beste manier om isolatie te maximaliseren wanneer klanten willekeurige code uitvoeren, is door gVisor te gebruiken. gVisor biedt een sandbox-omgeving die de kernel van de host isoleert van de processen in de container, wat een extra beveiligingslaag toevoegt. Dit doe je door een node pool met sandbox type gVisor aan te maken en runtimeClassName: gvisor in de Pod-specificaties in te stellen. Binary Authorization whitelist alleen toegestane images, wat helpt bij het voorkomen van het draaien van onbekende code, maar het isoleert de draaiende code niet. Container Analysis scant op kwetsbaarheden, wat proactief is, maar het biedt geen runtime-isolatie. Het gebruik van de coscontainerd node image is de standaard en biedt geen verbeterde isolatie bovenop de standaard container-isolatie.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig