CKS 試験問題 11

シミュレーション
Trivyを使って次の画像をスキャンしてください。
1. amazonlinux:1
2. k8s.gcr.io/kube-controller-manager:v1.18.6
重大度がHIGHまたはCRITICALの脆弱性を持つイメージを探し、その出力を/opt/trivy-vulnerable.txtに保存します。

CKS 試験問題 12

Trivyを使って次の画像をスキャンしてください。

CKS 試験問題 13

Kubernetes クラスターに新しいアプリケーションをデプロイし、機密性の高いデータベースにアクセスしようとしています。アプリケーションコンテナがデータベースにアクセスする際に、権限が制限された専用のサービスアカウントのみを使用するようにしたいと考えています。このアプリケーション用に権限が制限されたサービスアカウントを作成し、使用することで、データベースアクセスのセキュリティを確保する方法について説明してください。

CKS 試験問題 14

マルチテナントKubernetesクラスターを運用しており、複数のチームがそれぞれ独自のアプリケーションを管理しています。潜在的なセキュリティリスクを防ぐため、各チームのアプリケーションが互いに分離されていることを確認する必要があります。
この分離を実現するためにネットワーク ポリシーをどのように使用しますか?

CKS 試験問題 15

シミュレーション

コンテクスト
PodSecurityPolicy は、特定の名前空間内での特権 Pod の作成を防止します。
タスク
特権 Pod の作成を防ぐ、prevent-psp-policy という名前の新しい PodSecurityPolicy を作成します。
新しく作成された PodSecurityPolicy prevent-psp-policy を使用する、restrict-access-role という名前の新しい ClusterRole を作成します。
既存の名前空間ステージングに、psp-restrict-sa という名前の新しい ServiceAccount を作成します。
最後に、新しく作成された ClusterRole restrict-access-role を新しく作成された ServiceAccount psp-restrict-sa にバインドする、restrict-access-bind という名前の新しい ClusterRoleBinding を作成します。