Вы запускаете по одному Pod'у на каждого клиента в одном кластере GKE, и клиенты могут выполнять произвольный код в своих Pod'ах. Как максимально изолировать Pod'ы клиентов друг от друга?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать пул узлов GKE с типом песочницы gVisor и установить runtimeClassName: gvisor в спецификациях Pod'ов клиентов..
Почему это правильный ответ
Для максимальной изоляции Pod'ов, выполняющих произвольный код, gVisor является лучшим выбором. gVisor — это песочница, которая перехватывает системные вызовы из контейнеров и обрабатывает их в пользовательском пространстве, обеспечивая более строгую изоляцию, чем стандартные контейнеры. Создание пула узлов с типом песочницы gVisor и указание runtimeClassName: gvisor в спецификации Pod'а активирует эту защиту. Binary Authorization ограничивает развертывание только разрешенными образами, но не обеспечивает изоляцию во время выполнения. Container Analysis сканирует образы на уязвимости, что важно для безопасности, но также не изолирует Pod'ы друг от друга. Использование coscontainerd — это тип операционной системы узла, который не предоставляет дополнительной изоляции на уровне песочницы.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется