标准答案

  1. namespace 可以配合 Role、ResourceQuota、LimitRange 和网络策略管理团队或租户边界。
  2. Pod 默认是否能互通取决于网络插件和 NetworkPolicy,而不是 namespace 名称本身。
  3. 节点、存储、集群级对象和管理员权限可能跨 namespace 影响,强隔离需要独立集群或更强边界。
  4. 多租户设计要同时评估 API、网络、节点、数据、密钥、审计和故障影响范围。

题目解析

namespace 主要划分 API 对象命名、权限、配额和部分策略的作用范围,便于团队和租户管理;它不自动隔离网络、节点、内核、集群级资源或管理员权限。不同 namespace 的 Pod 是否能互通取决于网络插件和 NetworkPolicy。

多租户设计要把 API、网络、节点、存储、Secret、审计和故障半径分开评估。轻量隔离可以用 namespace + RBAC + quota + network policy,强安全边界则需要专用节点、虚拟化或独立集群,不能只改一个 namespace 名称。

常见误区

  • 误区:认为不同 namespace 默认网络完全隔离。改正:确认网络插件和 NetworkPolicy 的实际默认行为。
  • 误区:只创建 namespace 不设置配额和 RBAC。改正:同时定义资源、对象、身份和审计边界。

作者信息