Uruchamiasz jeden Pod na klienta w pojedynczym klastrze GKE, a klienci mogą uruchamiać dowolny kod w swoich Podach. Jak zmaksymalizować izolację między Podami klientów?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz pulę węzłów GKE z typem sandbox gVisor i ustaw runtimeClassName: gvisor w specyfikacjach Podów klientów..
Dlaczego to jest odpowiedź
Aby zmaksymalizować izolację między Podami klientów, gdy mogą oni uruchamiać dowolny kod, należy użyć gVisor. gVisor to sandbox, który zapewnia dodatkową warstwę izolacji między kontenerami a systemem operacyjnym hosta, ograniczając dostęp do jądra i zasobów. Tworząc pulę węzłów z typem sandbox gVisor i konfigurując Pody klientów do używania runtimeClassName: gvisor, każdy Pod będzie działał w własnym, bezpiecznym środowisku, co minimalizuje ryzyko eskalacji uprawnień lub wpływu na inne Pody. Binary Authorization kontroluje, które obrazy mogą być wdrażane, ale nie zapewnia izolacji środowiska uruchomieniowego. Container Analysis skanuje obrazy pod kątem luk, co jest ważne, ale nie izoluje Podów podczas działania. Użycie obrazu węzła coscontainerd to domyślna opcja w GKE, która nie zapewnia dodatkowej izolacji sandboxowej.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana