CKS 試験問題 21
クラスター: dev
マスターノード: master1 ワーカーノード: worker1
次のコマンドを使用して、クラスター/構成コンテキストを切り替えることができます: [desk@cli] $ kubectl config use-context dev タスク: 安全な名前空間にある adam という名前の既存のシークレットのコンテンツを取得します。
ユーザー名フィールドを /home/cert-masters/username.txt という名前のファイルに保存し、パスワード フィールドを /home/cert-masters/password.txt という名前のファイルに保存します。
1. 両方のファイルを作成する必要があります。まだ存在していません。2. 次の手順で作成されたファイルを使用/変更しないでください。必要に応じて新しい一時ファイルを作成してください。
safe 名前空間に、次の内容で、newsecret という新しいシークレット名を作成します。ユーザー名: dbadmin パスワード: moresecurepas 最後に、ボリューム経由でシークレット newsecret にアクセスできる新しい Pod を作成します。
名前空間: safe
ポッド名: mysecret-pod
コンテナ名: db-container
画像: redis
ボリューム名: secret-vol
マウントパス: /etc/mysecret
マスターノード: master1 ワーカーノード: worker1
次のコマンドを使用して、クラスター/構成コンテキストを切り替えることができます: [desk@cli] $ kubectl config use-context dev タスク: 安全な名前空間にある adam という名前の既存のシークレットのコンテンツを取得します。
ユーザー名フィールドを /home/cert-masters/username.txt という名前のファイルに保存し、パスワード フィールドを /home/cert-masters/password.txt という名前のファイルに保存します。
1. 両方のファイルを作成する必要があります。まだ存在していません。2. 次の手順で作成されたファイルを使用/変更しないでください。必要に応じて新しい一時ファイルを作成してください。
safe 名前空間に、次の内容で、newsecret という新しいシークレット名を作成します。ユーザー名: dbadmin パスワード: moresecurepas 最後に、ボリューム経由でシークレット newsecret にアクセスできる新しい Pod を作成します。
名前空間: safe
ポッド名: mysecret-pod
コンテナ名: db-container
画像: redis
ボリューム名: secret-vol
マウントパス: /etc/mysecret
CKS 試験問題 22
kubesec docker イメージを使用して、指定された YAML マニフェストをスキャンし、推奨された変更を編集して適用し、4 ポイントのスコアで合格しました。
kubesec-test.yaml
APIバージョン: v1
種類: ポッド
メタデータ:
名前: kubesec-demo
仕様:
コンテナ:
- 名前: kubesec-demo
画像: gcr.io/google-samples/node-hello:1.0
セキュリティコンテキスト:
readOnlyRootFilesystem: true
ヒント: docker run -i kubesec/kubesec:512c5e0 scan /dev/stdin < kubesec-test.yaml
kubesec-test.yaml
APIバージョン: v1
種類: ポッド
メタデータ:
名前: kubesec-demo
仕様:
コンテナ:
- 名前: kubesec-demo
画像: gcr.io/google-samples/node-hello:1.0
セキュリティコンテキスト:
readOnlyRootFilesystem: true
ヒント: docker run -i kubesec/kubesec:512c5e0 scan /dev/stdin < kubesec-test.yaml
CKS 試験問題 23
シミュレーション
名前空間ステージング内のポッドが同じ名前空間内の他のポッドのポート 80 に接続できるようにする、allow-np という名前のネットワーク ポリシーを作成します。
ネットワークポリシーが次の通りであることを確認します:-
1. ポート 80 でリッスンしていないポッドへのアクセスは許可されません。
2. 名前空間ステージングではなく、ポッドからのアクセスを許可しません。
名前空間ステージング内のポッドが同じ名前空間内の他のポッドのポート 80 に接続できるようにする、allow-np という名前のネットワーク ポリシーを作成します。
ネットワークポリシーが次の通りであることを確認します:-
1. ポート 80 でリッスンしていないポッドへのアクセスは許可されません。
2. 名前空間ステージングではなく、ポッドからのアクセスを許可しません。
CKS 試験問題 24
次のコマンドを使用して、クラスター/構成コンテキストを切り替えることができます。
[desk@cli] $ kubectl config 使用コンテキスト テストアカウント
タスク: クラスターで監査ログを有効にします。
これを行うには、ログ バックエンドを有効にし、次の点を確認します。
1. ログは/var/log/Kubernetes/logs.txtに保存されます。
2. ログファイルは5日間保存されます
3. 最大10個の古い監査ログファイルが保持されます。
基本ポリシーは /etc/Kubernetes/logpolicy/audit-policy.yaml で提供されます。ログに記録しない内容のみを指定します。
注: 基本ポリシーはクラスターのマスター ノードにあります。
ログに記録するための基本ポリシーを編集および拡張します。
1. RequestResponseレベルでのノードの変更
2. 名前空間フロントエンドでのpersistentvolumesのリクエストボディの変更
3. メタデータ レベルですべての名前空間の ConfigMap と Secret が変更されます。また、メタデータ レベルで他のすべてのリクエストをログに記録するキャッチオール ルールを追加します。注: 変更したポリシーを適用することを忘れないでください。
[desk@cli] $ kubectl config 使用コンテキスト テストアカウント
タスク: クラスターで監査ログを有効にします。
これを行うには、ログ バックエンドを有効にし、次の点を確認します。
1. ログは/var/log/Kubernetes/logs.txtに保存されます。
2. ログファイルは5日間保存されます
3. 最大10個の古い監査ログファイルが保持されます。
基本ポリシーは /etc/Kubernetes/logpolicy/audit-policy.yaml で提供されます。ログに記録しない内容のみを指定します。
注: 基本ポリシーはクラスターのマスター ノードにあります。
ログに記録するための基本ポリシーを編集および拡張します。
1. RequestResponseレベルでのノードの変更
2. 名前空間フロントエンドでのpersistentvolumesのリクエストボディの変更
3. メタデータ レベルですべての名前空間の ConfigMap と Secret が変更されます。また、メタデータ レベルで他のすべてのリクエストをログに記録するキャッチオール ルールを追加します。注: 変更したポリシーを適用することを忘れないでください。
CKS 試験問題 25
クラスター: dev
マスターノード: master1
ワーカーノード: ワーカー1
次のコマンドを使用して、クラスター/構成コンテキストを切り替えることができます。
[desk@cli] $ kubectl config 使用コンテキスト dev
タスク:
安全な名前空間にある、adam という名前の既存のシークレットのコンテンツを取得します。
ユーザー名フィールドを /home/cert-masters/username.txt という名前のファイルに保存し、パスワード フィールドを /home/cert-masters/password.txt という名前のファイルに保存します。
1. 両方のファイルを作成する必要があります。まだ存在していません。
2. 次の手順で作成されたファイルを使用/変更しないでください。必要に応じて新しい一時ファイルを作成してください。
次の内容を含む、安全な名前空間に newsecret という新しいシークレット名を作成します。
ユーザー名: dbadmin
パスワード: moresecurepas
最後に、ボリューム経由でシークレット newsecret にアクセスできる新しい Pod を作成します。
名前空間: safe
ポッド名: mysecret-pod
コンテナ名: db-container
画像: redis
ボリューム名: secret-vol
マウントパス: /etc/mysecret
マスターノード: master1
ワーカーノード: ワーカー1
次のコマンドを使用して、クラスター/構成コンテキストを切り替えることができます。
[desk@cli] $ kubectl config 使用コンテキスト dev
タスク:
安全な名前空間にある、adam という名前の既存のシークレットのコンテンツを取得します。
ユーザー名フィールドを /home/cert-masters/username.txt という名前のファイルに保存し、パスワード フィールドを /home/cert-masters/password.txt という名前のファイルに保存します。
1. 両方のファイルを作成する必要があります。まだ存在していません。
2. 次の手順で作成されたファイルを使用/変更しないでください。必要に応じて新しい一時ファイルを作成してください。
次の内容を含む、安全な名前空間に newsecret という新しいシークレット名を作成します。
ユーザー名: dbadmin
パスワード: moresecurepas
最後に、ボリューム経由でシークレット newsecret にアクセスできる新しい Pod を作成します。
名前空間: safe
ポッド名: mysecret-pod
コンテナ名: db-container
画像: redis
ボリューム名: secret-vol
マウントパス: /etc/mysecret









