Containerd en Producción · Lección 17
¿Qué aísla adicionalmente Kata Containers respecto a un contenedor tradicional ejecutado con runc, dando un nivel de seguridad distinto?
Ejecuta cada contenedor dentro de una máquina virtual ligera con su propio kernel, en vez de compartir directamente el kernel del host como hace un contenedor tradicional
Kata Containers elimina por completo la necesidad de tener cualquier tipo de imagen de contenedor
Solo funciona con aplicaciones escritas específicamente en el lenguaje Rust
Requiere desactivar por completo cualquier tipo de orquestador como Kubernetes
Containerd en Producción · Lección 17
Completa el código
Kata Containers usa un kernel de máquina virtual independiente por cada
Revisa: usa un kernel de VM independiente por cada contenedor (o Pod).
Containerd en Producción · Lección 17
¿Por qué el aislamiento adicional de un kernel dedicado en Kata Containers es especialmente valioso para ejecutar cargas de trabajo de inquilinos no confiables (multi-tenant) que no controlas directamente?
Pista: un contenedor tradicional comparte el kernel del host con todos los demás contenedores; si una carga de trabajo no confiable lograra explotar una vulnerabilidad del kernel, podría potencialmente afectar a otros contenedores, algo que el kernel dedicado de Kata Containers ayuda a mitigar significativamente.
✓
¡Lección completada!
Runtimes alternativos — Kata Containers, gVisor (runsc)
0
XP ganado
3
Vidas restantes