Containerd en Producción · Lección 19
¿Qué escenario típico justificaría configurar un runtime más aislado (como Kata o gVisor) específicamente para ciertas cargas de trabajo en un cluster multi-tenant?
Ejecutar código de terceros o de clientes distintos que no se controla completamente, donde un aislamiento adicional reduce el riesgo de que una carga comprometida afecte a otras cargas del mismo cluster
Ejecutar aplicaciones internas completamente confiables desarrolladas y auditadas por el propio equipo de la organización
Solo tiene sentido si el cluster tiene menos de 5 Pods en total
Cuando se quiere reducir el overhead de rendimiento del cluster completo al máximo posible
Containerd en Producción · Lección 19
Completa el código
Un escenario común es una plataforma que ejecuta código de
Revisa: un escenario común es una plataforma que ejecuta código de distintos clientes (multi-tenant).
Containerd en Producción · Lección 19
¿Por qué una plataforma SaaS que ejecuta funciones o scripts subidos por distintos clientes desconocidos entre sí sería un caso ideal para aplicar un runtime como gVisor?
Pista: los clientes de esa plataforma no tienen ninguna relación de confianza entre sí, y el código que suben es esencialmente arbitrario y no auditado por la propia plataforma, haciendo crítico un aislamiento fuerte que evite que uno pueda afectar a los demás.
✓
¡Lección completada!
Configuración de runtime seguro para cargas no confiables
0
XP ganado
3
Vidas restantes