CKS 試験問題 46
Kubernetesクラスターで機密性の高いアプリケーションを実行しています。アプリケーションのデータは保存時と転送時に暗号化されている必要があります。これを実現するために、どのようなセキュリティ対策を実施すればよいでしょうか?
CKS 試験問題 47
シミュレーション
構成を介してすべての問題を修正し、影響を受けるコンポーネントを再起動して、新しい設定が有効になることを確認します。
API サーバーに対して検出された次の違反をすべて修正します:- a. RotateKubeletServerCertificate 引数が true に設定されていることを確認します。
b. アドミッション コントロール プラグイン PodSecurityPolicy が設定されていることを確認します。
c. --kubelet-certificate-authority 引数が適切に設定されていることを確認します。
Kubelet に対して見つかった以下の違反をすべて修正します:- a. --anonymous-auth 引数が false に設定されていることを確認します。
b. --authorization-mode 引数が Webhook に設定されていることを確認します。
ETCD に対して見つかった以下の違反をすべて修正します。
a. --auto-tls 引数が true に設定されていないことを確認します。
b. --peer-auto-tls 引数が true に設定されていないことを確認します。
ヒント: ツールKube-Benchを使用する
構成を介してすべての問題を修正し、影響を受けるコンポーネントを再起動して、新しい設定が有効になることを確認します。
API サーバーに対して検出された次の違反をすべて修正します:- a. RotateKubeletServerCertificate 引数が true に設定されていることを確認します。
b. アドミッション コントロール プラグイン PodSecurityPolicy が設定されていることを確認します。
c. --kubelet-certificate-authority 引数が適切に設定されていることを確認します。
Kubelet に対して見つかった以下の違反をすべて修正します:- a. --anonymous-auth 引数が false に設定されていることを確認します。
b. --authorization-mode 引数が Webhook に設定されていることを確認します。
ETCD に対して見つかった以下の違反をすべて修正します。
a. --auto-tls 引数が true に設定されていないことを確認します。
b. --peer-auto-tls 引数が true に設定されていないことを確認します。
ヒント: ツールKube-Benchを使用する
CKS 試験問題 48
名前空間テスト内に Nginx-pod という名前のポッドを作成し、選択したイングレスを使用して nginx-svc という名前の Nginx-pod のサービスを作成し、tls のセキュア ポートでイングレスを実行します。
CKS 試験問題 49
シミュレーション
etcd に保存されているシークレットは安全ではないため、etcdctl コマンド ユーティリティを使用してシークレット値を見つけることができます。例: ETCDCTL_API=3 etcdctl get /registry/secrets/default/cks-secret --cacert="ca.crt" --cert="server.crt" --key="server.key" 出力

暗号化構成を使用して、プロバイダーの AES-CBC と ID を使用してリソース シークレットを保護するマニフェストを作成し、保存中のシークレット データを暗号化して、すべてのシークレットが新しい構成で暗号化されるようにします。
etcd に保存されているシークレットは安全ではないため、etcdctl コマンド ユーティリティを使用してシークレット値を見つけることができます。例: ETCDCTL_API=3 etcdctl get /registry/secrets/default/cks-secret --cacert="ca.crt" --cert="server.crt" --key="server.key" 出力

暗号化構成を使用して、プロバイダーの AES-CBC と ID を使用してリソース シークレットを保護するマニフェストを作成し、保存中のシークレット データを暗号化して、すべてのシークレットが新しい構成で暗号化されるようにします。
CKS 試験問題 50
Kubernetes クラスターはオンプレミスでホストされているコンテナレジストリを利用しています。このレジストリに保存されているイメージをクラスターにデプロイする前に、既知の脆弱性がないか自動的にスキャンするメカニズムを実装したいと考えています。この脆弱性スキャンプロセスの設定手順を説明してください。



