O Sandboxed-Container executa cada pod em uma VM isolada com o runtime runV. O runV é compatível com o runC em todos os campos no nível de pod, exceto em um pequeno conjunto que exige acesso ao namespace no nível do host — o que é arquitetonicamente incompatível com o isolamento baseado em VM. As categorias a seguir não têm suporte no nível de pod:
Rede de pods e containers
Rede de serviços, como ClusterIP e NodePort
Gerenciamento de imagens
Seus fluxos de trabalho de desenvolvimento, empacotamento de imagens e outros pipelines existentes funcionam sem modificações.
Campos sem suporte
Os campos abaixo não têm suporte porque o Sandboxed-Container executa cada pod em uma VM isolada. Campos que acessam namespaces no nível do host ou contextos de dispositivos não conseguem atravessar o limite da VM:
|
Campo |
Escopo |
Motivo |
|
|
Pod |
Requer namespace IPC do host |
|
|
Pod |
Requer namespace de rede do host |
|
|
Pod |
Requer namespace PID do host |
|
|
Pod |
Exige namespace de processos compartilhado entre containers |
|
|
Subcampo de |
O isolamento baseado em VM não oferece suporte a repasse direto de dispositivos do host |
|
|
Subcampo de |
Não há suporte para runtime de container Windows |
Avalie o impacto da migração
Se a especificação do seu pod não utilizar nenhum dos campos listados em Campos sem suporte, a migração para o Sandboxed-Container não exige alterações de configuração.
Campos de pod com suporte
|
Campo |
Compatível |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Parcial — consulte Detalhes do campo containers |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Não |
|
|
Não |
|
|
Não |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Sim — há suporte completo para |
|
|
Sim |
|
|
Sim |
|
|
Não |
|
|
Sim |
|
|
Sim |
|
|
Sim |
|
|
Sim |
Detalhes do campo containers
O campo containers tem suporte parcial.
Subcampos com suporte:
|
Subcampo |
Observações |
|
|
Suporte total |
|
|
Suporte total |
Subcampos sem suporte:
|
Subcampo |
Motivo |
|
|
O isolamento baseado em VM não oferece suporte a repasse direto de dispositivos do host |
|
|
Não há suporte para runtime de container Windows |