CKS 試験問題 26
Kubernetesクラスターでは、別々の名前空間にデプロイされた複数のマイクロサービスを実行しています。「web-app」名前空間内の特定のマイクロサービスが「api-gateway」名前空間内のサービスとのみ通信できるようにしたいと考えています。NetworkPoliciesを使用してこれをどのように実装すればよいでしょうか?
CKS 試験問題 27
シミュレーション
コンテナ イメージ スキャナーがクラスター上にセットアップされます。
ディレクトリ内の構成が不完全な場合
/etc/Kubernetes/confcontrol と、HTTPS エンドポイント https://acme.local.8081/image_policy を備えた機能的なコンテナ イメージ スキャナー
1. 入場プラグインを有効にします。
2. 制御構成を検証し、暗黙的な拒否に変更します。
最後に、イメージタグが最新のポッドをデプロイして構成をテストします。
コンテナ イメージ スキャナーがクラスター上にセットアップされます。
ディレクトリ内の構成が不完全な場合
/etc/Kubernetes/confcontrol と、HTTPS エンドポイント https://acme.local.8081/image_policy を備えた機能的なコンテナ イメージ スキャナー
1. 入場プラグインを有効にします。
2. 制御構成を検証し、暗黙的な拒否に変更します。
最後に、イメージタグが最新のポッドをデプロイして構成をテストします。
CKS 試験問題 28
john という名前のユーザーを作成し、CSR リクエストを作成し、承認後にユーザーの証明書を取得します。
名前空間 john 内のシークレットとポッドを一覧表示するロール名 john-role を作成します。
最後に、john-role-binding という名前の RoleBinding を作成し、新しく作成したロール john-role を名前空間 john 内のユーザー john にアタッチします。確認するには、kubectl auth CLI コマンドを使用して権限を確認します。
名前空間 john 内のシークレットとポッドを一覧表示するロール名 john-role を作成します。
最後に、john-role-binding という名前の RoleBinding を作成し、新しく作成したロール john-role を名前空間 john 内のユーザー john にアタッチします。確認するには、kubectl auth CLI コマンドを使用して権限を確認します。
CKS 試験問題 29
重要なアプリケーション用に新しいKubernetesクラスターをセットアップし、許可されたユーザーのみがクラスターのAPIサーバーにアクセスできるようにしたいと考えています。これを実現するためのRBACを使用したソリューションを実装し、必要な手順と構成の概要を説明します。
CKS 試験問題 30
シミュレーション
準備された runsc という名前のランタイム ハンドラーを使用して、untrusted という名前の RuntimeClass を作成します。
gVisor ランタイム クラスで実行するために、Namespace default にイメージ alpine:3.13.2 の Pod を作成します。
検証: ポッドを実行して dmesg を実行すると、次のような出力が表示されます。

準備された runsc という名前のランタイム ハンドラーを使用して、untrusted という名前の RuntimeClass を作成します。
gVisor ランタイム クラスで実行するために、Namespace default にイメージ alpine:3.13.2 の Pod を作成します。
検証: ポッドを実行して dmesg を実行すると、次のような出力が表示されます。







