2장. Cluster와 workload 책임 경계를 그린다
cloud provider, platform team, service team의 책임을 control plane, node, CNI, ingress, DNS, storage, identity, image, manifest, application으로 나눈다. 장애 때 누구에게 어떤 증거를 주는지 정한다.
namespace는 관리 경계지만 강한 보안 격리와 동일하지 않다. tenant·환경·팀 기준을 선택하고 quota, RBAC, network policy, admission policy를 묶는다. cluster 수는 blast radius, 규제, 업그레이드 독립성과 운영비 사이에서 결정한다.