CKS 試験問題 21
Kubernetesクラスターでマイクロサービスアプリケーションを実行しており、ログ記録用のサイドカーコンテナが存在します。サイドカーコンテナは、メインアプリケーションコンテナの機密データ(認証情報を含む)にアクセスできます。サイドカーコンテナがメインアプリケーションコンテナのデータにアクセスできないように、セキュリティポリシーを実装する必要があります。
CKS 試験問題 22
構成を介してすべての問題を修正し、影響を受けるコンポーネントを再起動して、新しい設定が有効になることを確認します。
API サーバーに対して見つかった次の違反をすべて修正します:- a. --authorization-mode 引数に RBAC が含まれていることを確認します b. --authorization-mode 引数に Node が含まれていることを確認します c. --profiling 引数が false に設定されていることを確認します Kubelet に対して見つかった次の違反をすべて修正します:- a. --anonymous-auth 引数が false に設定されていることを確認します。
b. --authorization-mode 引数が Webhook に設定されていることを確認します。
ETCD に対して見つかった以下の違反をすべて修正します。
a. --auto-tls 引数が true に設定されていないことを確認します。
ヒント: ツールKube-Benchを使用する
API サーバーに対して見つかった次の違反をすべて修正します:- a. --authorization-mode 引数に RBAC が含まれていることを確認します b. --authorization-mode 引数に Node が含まれていることを確認します c. --profiling 引数が false に設定されていることを確認します Kubelet に対して見つかった次の違反をすべて修正します:- a. --anonymous-auth 引数が false に設定されていることを確認します。
b. --authorization-mode 引数が Webhook に設定されていることを確認します。
ETCD に対して見つかった以下の違反をすべて修正します。
a. --auto-tls 引数が true に設定されていないことを確認します。
ヒント: ツールKube-Benchを使用する
CKS 試験問題 23
シミュレーション
コンテクスト
コンテナ イメージ スキャナーを kubeadm でプロビジョニングされたクラスターに完全に統合する必要があります。
タスク
/etc/kubernetes/bouncer にある不完全な構成と、https://smooth-yak.local/review の HTTPS エンドポイントを持つ機能的なコンテナ イメージ スキャナーに基づいて、次のタスクを実行して検証アドミッション コントローラーを実装します。
まず、提供された AdmissionConfiguration をサポートするためにすべてのアドミッション プラグインを有効にするために API サーバーを再構成します。
次に、バックエンドの障害時にイメージを拒否するように ImagePolicyWebhook 構成を再構成します。
次に、バックエンド構成を完了して、コンテナ イメージ スキャナーのエンドポイント (https://smooth-yak.local/review) を指定します。
最後に、構成をテストするために、拒否する必要があるイメージを使用している /home/candidate/vulnerable.yaml で定義されたテスト リソースをデプロイします。
必要に応じて何度でもリソースを削除して再作成できます。
コンテナ イメージ スキャナーのログ ファイルは、/var/log/nginx/access_log にあります。
コンテクスト
コンテナ イメージ スキャナーを kubeadm でプロビジョニングされたクラスターに完全に統合する必要があります。
タスク
/etc/kubernetes/bouncer にある不完全な構成と、https://smooth-yak.local/review の HTTPS エンドポイントを持つ機能的なコンテナ イメージ スキャナーに基づいて、次のタスクを実行して検証アドミッション コントローラーを実装します。
まず、提供された AdmissionConfiguration をサポートするためにすべてのアドミッション プラグインを有効にするために API サーバーを再構成します。
次に、バックエンドの障害時にイメージを拒否するように ImagePolicyWebhook 構成を再構成します。
次に、バックエンド構成を完了して、コンテナ イメージ スキャナーのエンドポイント (https://smooth-yak.local/review) を指定します。
最後に、構成をテストするために、拒否する必要があるイメージを使用している /home/candidate/vulnerable.yaml で定義されたテスト リソースをデプロイします。
必要に応じて何度でもリソースを削除して再作成できます。
コンテナ イメージ スキャナーのログ ファイルは、/var/log/nginx/access_log にあります。
CKS 試験問題 24
重要なデータベースアプリケーションをホストするKubernetesクラスターを稼働させています。クラスター内の他のポッドからのデータベースポッドへの不正アクセスを防止するポリシーを実装する必要があります。
CKS 試験問題 25
Kubernetes上にマイクロサービスアーキテクチャを構築しています。アプリケーションにはパブリックレジストリのDockerイメージを使用しています。マイクロサービスの1つは、機密性の高いユーザーデータの管理を担っています。ベースイメージのフットプリントを最小限に抑え、セキュリティを強化するには、サービスに必要な依存関係を維持しながら、可能な限り最小限のカスタムベースイメージを作成する必要があります。
このマイクロサービス用のカスタムベースイメージを作成するには、どのような手順を踏めばよいでしょうか?カスタムベースイメージの安全性をどのように確保し、それをデプロイメントプロセスにどのように組み込むのでしょうか?コード例を交えたステップバイステップのガイドをご提供ください。
このマイクロサービス用のカスタムベースイメージを作成するには、どのような手順を踏めばよいでしょうか?カスタムベースイメージの安全性をどのように確保し、それをデプロイメントプロセスにどのように組み込むのでしょうか?コード例を交えたステップバイステップのガイドをご提供ください。





