CKS 試験問題 11

コンテクスト
kubeadm で作成されたクラスターに対して CIS ベンチマーク ツールを実行したところ、すぐに対処する必要がある複数の問題が見つかりました。
タスク
構成を介してすべての問題を修正し、影響を受けるコンポーネントを再起動して、新しい設定が有効になるようにします。
API サーバーに対して見つかった次の違反をすべて修正します。

Kubelet に対して見つかった以下の違反をすべて修正します。


etcd に対して見つかった以下の違反をすべて修正します。

CKS 試験問題 12

コンテナ イメージ スキャナーがクラスター上にセットアップされます。
ディレクトリ内の構成が不完全である
/etc/Kubernetes/confcontrol と、HTTPS エンドポイント https://acme.local.8081/image_policy を備えた機能的なコンテナ イメージ スキャナー

CKS 試験問題 13

クラスタで監査ログを有効にするには、ログバックエンドを有効にし、
1. ログは /var/log/kubernetes/kubernetes-logs.txt に保存されます。
2. ログファイルは 5 日間保持されます。
3. 最大で 10 個の古い監査ログ ファイルが保持されます。
ログに記録するための基本ポリシーを編集および拡張します。

CKS 試験問題 14

名前空間テストで実行されているポッド nginx-test に制限する restrict-np という名前のネットワーク ポリシーを作成します。
次の Pod のみが Pod nginx-test に接続できるようにします:-
1. 名前空間のポッドデフォルト
2. 任意の名前空間内のラベル version:v1 を持つポッド。
必ずネットワークポリシーを適用してください。

CKS 試験問題 15

コンテクスト
このクラスターは、CRI ランタイムとして containerd を使用します。
Containerd のデフォルトのランタイム ハンドラーは runc です。Containerd は、追加のランタイム ハンドラー runsc (gVisor) をサポートするように準備されています。
タスク
準備された runsc という名前のランタイム ハンドラーを使用して、sandboxed という名前の RuntimeClass を作成します。
名前空間サーバー内のすべての Pod を更新して gVisor で実行します。