Kubeflow en Producción · Lección 23
¿Qué mecanismos combina Kubeflow para lograr aislamiento real entre distintos equipos (tenants) que comparten la misma instalación?
Namespaces separados por Profile, RBAC específico por usuario/equipo, y políticas de red o autorización de Istio que restringen la comunicación entre namespaces de distintos equipos
Kubeflow no soporta ningún tipo de multi-tenancy bajo cualquier circunstancia
Requiere una instalación completamente separada de Kubeflow por cada equipo individual
Solo puede aislar a los usuarios a nivel de interfaz visual, sin ningún aislamiento técnico real de recursos
Kubeflow en Producción · Lección 23
Completa el código
Istio puede aplicar políticas de autorización a nivel de
Revisa: Istio puede aplicar políticas de autorización a nivel de namespace.
Kubeflow en Producción · Lección 23
¿Por qué combinar namespaces separados con políticas de red de Istio da un aislamiento más fuerte que solo depender de namespaces sin ninguna restricción de comunicación adicional?
Pista: un namespace por sí solo organiza recursos lógicamente, pero por defecto no impide necesariamente que el tráfico de red fluya entre namespaces distintos; añadir políticas explícitas de autorización de Istio restringe activamente esa comunicación, dando una capa de aislamiento técnico adicional más robusta que solo la separación lógica de namespaces.
✓
¡Lección completada!
Multi-tenancy en Kubeflow — aislamiento entre equipos
0
XP ganado
3
Vidas restantes