CKS 試験問題 16
Kubernetes クラスターに Nginx ポッドをデプロイしました。Nginx ポッドが特定のネットワークポートのみにアクセスできるようにし、他のポートへのアクセスを禁止する PodSecurityPolicy (PSP) を設定する必要があります。この PSP を実装するための手順を説明してください。
CKS 試験問題 17
コンテクスト
ポッドのサービスアカウントにバインドされたロールは、過度に制限された権限を付与しています。権限セットを削減するには、以下のタスクを実行してください。
タスク
名前空間 security で実行されている web-pod という名前の既存の Pod があるとします。
Pod の ServiceAccount sa-dev-1 にバインドされている既存のロールを編集して、サービス タイプのリソースに対してのみ監視操作の実行を許可します。
名前空間セキュリティに role-2 という名前の新しいロールを作成します。このロールでは、名前空間タイプのリソースに対してのみ更新操作の実行が許可されます。
新しく作成された Role を Pod の ServiceAccount にバインドする、role-2-binding という名前の新しい RoleBinding を作成します。

ポッドのサービスアカウントにバインドされたロールは、過度に制限された権限を付与しています。権限セットを削減するには、以下のタスクを実行してください。
タスク
名前空間 security で実行されている web-pod という名前の既存の Pod があるとします。
Pod の ServiceAccount sa-dev-1 にバインドされている既存のロールを編集して、サービス タイプのリソースに対してのみ監視操作の実行を許可します。
名前空間セキュリティに role-2 という名前の新しいロールを作成します。このロールでは、名前空間タイプのリソースに対してのみ更新操作の実行が許可されます。
新しく作成された Role を Pod の ServiceAccount にバインドする、role-2-binding という名前の新しい RoleBinding を作成します。

CKS 試験問題 18
Kubernetes 上にマイクロサービス アプリケーションをデプロイしている際に、あるマイクロサービスがクラスター内の他のマイクロサービスのセキュリティを侵害する可能性があることを懸念しています。Kubernetes の機能を活用してマイクロサービス間の分離を実装し、このリスクを最小限に抑えるにはどうすればよいでしょうか。
CKS 試験問題 19
ランタイム検出ツールFalcoを使用して、新しく生成され実行中のプロセスを検出するフィルターを使用して、少なくとも30秒間コンテナの動作を分析します。
CKS 試験問題 20
名前空間 testing で実行されているポッド nginx-test に制限する restrict-np という名前のネットワーク ポリシーを作成します。
次の Pod のみが Pod nginx-test に接続できるようにします:-
1. 名前空間のポッドのデフォルト
2. 任意の名前空間内のラベル version:v1 を持つポッド。
必ずネットワークポリシーを適用してください。
次の Pod のみが Pod nginx-test に接続できるようにします:-
1. 名前空間のポッドのデフォルト
2. 任意の名前空間内のラベル version:v1 を持つポッド。
必ずネットワークポリシーを適用してください。









