CKS 試験問題 51

Kubernetes上で重要なWebアプリケーションを実行しています。ポッドにセキュリティ制限を適用するために、ポッドセキュリティポリシー(PSP)を実装しました。PSPを設定して、以下のセキュリティ要件を適用したいと考えています。
特定のイメージレジストリのみを許可:ポッドが「docker.ios」や「gcr.ios」などの承認されたレジストリからのみイメージをプルできるようにします。コンテナ権限の制限:最小限のコンテナのみがルート権限を持つようにすることで、最小権限の原則を適用します。リソース使用量の制限:ポッドのCPUおよびメモリ要求を制限することで、リソース不足を防ぎます。
これらのセキュリティ要件を適用するために、PSP の詳細な構成を提供します。

CKS 試験問題 52

シミュレーション
クラスタワーカーノードで、準備したAppArmorプロファイルを適用します。
#include <調整可能/グローバル>
プロファイル nginx-deny flags=(attach_disconnected) {
#include <抽象化/ベース>
ファイル、
# すべてのファイル書き込みを拒否します。
/** を拒否し、
}
EOF'
準備したマニフェスト ファイルを編集して、AppArmor プロファイルを含めます。
apiバージョン: v1
種類: ポッド
メタデータ:
名前: アパーマーポッド
仕様:
コンテナ:
- 名前: apparmor-pod
画像: nginx
最後に、マニフェスト ファイルを適用し、それに指定された Pod を作成します。
検証: 制限されているディレクトリ内にファイルを作成してみます。

CKS 試験問題 53

クラスター: qa-cluster
マスターノード: master ワーカーノード: worker1
次のコマンドを使用して、クラスター/構成コンテキストを切り替えることができます。
[desk@cli] $ kubectl config use-context qa-cluster
タスク:
名前空間 dev で実行されている Pod 製品へのアクセスを制限するために、restricted-policy という名前の NetworkPolicy を作成します。
次の Pod のみが Pod 製品サービスに接続できるようにします。
1. 名前空間 qa 内のポッド
2. 任意の名前空間にある、ラベル environment: stage を持つポッド

CKS 試験問題 54

シミュレーション
コンテクスト
kubeadm でプロビジョニングされたクラスターの監査を実装する必要があります。
タスク
まず、クラスターの API サーバーを次のように再構成します。
基本的な監査方針は、
/etc/kubernetes/logpolicy/audit-policy.yaml が使用され、
ログは/var/log/kubernetes/audit-logs.txtに保存されます。
最大 2 つのログが 10 日間保持されます。
クラスターはコンテナランタイムとしてDockerエンジンを使用します。必要に応じて、dockerコマンドを使用して実行中のコンテナのトラブルシューティングを行ってください。
基本ポリシーでは、ログに記録しない内容のみを指定します。
次に、ログに記録するための基本ポリシーを編集して拡張します。
. RequestResponseレベルでの名前空間の相互作用
. 名前空間 webapps 内のデプロイメントインタラクションのリクエストボディ
メタデータレベルでのすべての名前空間におけるConfigMapとSecretの相互作用
メタデータレベルのその他のすべてのリクエスト
API サーバーが拡張ポリシーを使用していることを確認します。
これを怠るとスコアが下がる可能性があります。

CKS 試験問題 55

機密データをホストするKubernetesクラスタのセキュリティ保護はあなたの責任です
a. クラスター内のポッド間のすべての通信が暗号化されていることを確認する必要があります。ポッド間の相互TLS認証を強制するソリューションを実装してください。