CKS 試験問題 61
次のクラスター/ノードでこのタスクを完了する必要があります。
クラスター: 装甲
マスターノード: マスター
ワーカーノード: worker1
次のコマンドを使用して、クラスター/構成コンテキストを切り替えることができます。
[desk@cli] $ kubectl config use-context apparmor
条件: AppArmor は worker1 ノードで有効になっています。
タスク:
ワーカー1ノードでは、
1. /etc/apparmor.d/nginxにある準備済みのAppArmorプロファイルを適用します。
2. /home/cert_masters/nginx.yamlにある準備されたマニフェストファイルを編集して、apparmorプロファイルを適用します。
3. このマニフェストを使用してポッドを作成する
クラスター: 装甲
マスターノード: マスター
ワーカーノード: worker1
次のコマンドを使用して、クラスター/構成コンテキストを切り替えることができます。
[desk@cli] $ kubectl config use-context apparmor
条件: AppArmor は worker1 ノードで有効になっています。
タスク:
ワーカー1ノードでは、
1. /etc/apparmor.d/nginxにある準備済みのAppArmorプロファイルを適用します。
2. /home/cert_masters/nginx.yamlにある準備されたマニフェストファイルを編集して、apparmorプロファイルを適用します。
3. このマニフェストを使用してポッドを作成する
CKS 試験問題 62
クラスター/構成コンテキストは、以下のコマンドで切り替えることができます。[desk@cli] $ kubectl config use-context stage コンテキスト: PodSecurityPolicy は、特定のネームスペースにおける特権 Pod の作成を防止します。タスク: 1. 特権 Pod の作成を防止する、deny-policy という名前の新しい PodSecurityPolcy を作成します。2. 新しく作成した PodSecurityPolicy deny-policy を使用する、deny-access-role という名前の新しい ClusterRole を作成します。3. 既存のネームスペース development に、psd-denial-sa という名前の新しい ServiceAccount を作成します。最後に、restrict-access-bind という名前の新しい ClusterRoleBindind を作成し、新しく作成した ClusterRole deny-access-role を新しく作成した ServiceAccount psp-denial-sa にバインドします。
CKS 試験問題 63
コンテナ イメージ スキャナーがクラスター上にセットアップされます。
ディレクトリ内の構成が不完全な場合
/etc/kubernetes/confcontrol と、HTTPS エンドポイント https://test-server.local.8081/image_policy を備えた機能的なコンテナ イメージ スキャナー
1. 入場プラグインを有効にします。
2. 制御構成を検証し、暗黙的な拒否に変更します。
最後に、イメージタグが最新であるポッドをデプロイして構成をテストします。
ディレクトリ内の構成が不完全な場合
/etc/kubernetes/confcontrol と、HTTPS エンドポイント https://test-server.local.8081/image_policy を備えた機能的なコンテナ イメージ スキャナー
1. 入場プラグインを有効にします。
2. 制御構成を検証し、暗黙的な拒否に変更します。
最後に、イメージタグが最新であるポッドをデプロイして構成をテストします。



