【Tetragon / eBPF】Runtime Hooks 与容器边界:OCI hook、NRI 与 API server 窗口
钉死 Tetragon v1.7.0 Runtime Hooks:无 hook 时身份策略依赖 API server 而存在窗口;tetragon-oci-hook 经 tetragon.sock 同步通知 agent;CRI-O OCI 目录与 containerd NRI 的分工;agent 不可达时按命名空间 fail-open 或 fail-closed。
Linux 内核、存储与网络、可观测性、系统架构与大模型基础设施的工程笔记:机制拆解、踩坑复盘与可核对证据,少空谈。
共 1 篇文章 · 返回首页
钉死 Tetragon v1.7.0 Runtime Hooks:无 hook 时身份策略依赖 API server 而存在窗口;tetragon-oci-hook 经 tetragon.sock 同步通知 agent;CRI-O OCI 目录与 containerd NRI 的分工;agent 不可达时按命名空间 fail-open 或 fail-closed。