CKS 試験問題 31
Kubemetes クラスターでウェブアプリケーションを実行しています。ウェブアプリケーションの API エンドポイントへのアクセスを特定の IP アドレスに制限したいと考えています。Ingress と NetworkPolicy を使用してこれを実装する方法を説明してください。
CKS 試験問題 32
機密性の高いアプリケーション用のKubernetesクラスタのセキュリティを確保するという課題があります。アプリケーションはデータベースへのアクセスにサービスアカウントを使用しています。しかし、レガシーシステム上の理由により、このサービスアカウントにはクラスタ内のすべてのリソースに対する「読み取り」、「書き込み」、「削除」といった広範な権限が付与されています。アプリケーションの機能を維持しながら、このセキュリティリスクをどのように軽減すればよいでしょうか?サービスアカウントに付与する権限を最小限に抑え、最小権限の原則を遵守するソリューションを実装してください。
CKS 試験問題 33
次のコマンドを使用して、クラスター/構成コンテキストを切り替えることができます。
[desk@cli] $ kubectl config use-context テストアカウント
タスク: クラスターで監査ログを有効にします。
これを行うには、ログ バックエンドを有効にし、次の点を確認します。
1. ログは/var/log/Kubernetes/logs.txtに保存されます
2. ログファイルは5日間保存されます
3. 最大10個の古い監査ログファイルが保持されます
基本的なポリシーは /etc/Kubernetes/logpolicy/audit-policy.yaml に用意されています。ログに記録しない内容のみを指定します。
注: 基本ポリシーはクラスターのマスター ノードにあります。
ログに記録するための基本ポリシーを編集および拡張します。
1. RequestResponseレベルでのノードの変更
2. 名前空間フロントエンドにおけるpersistentvolumesのリクエストボディの変更
3. メタデータ レベルですべての名前空間の ConfigMap と Secret が変更されます。また、メタデータ レベルで他のすべてのリクエストをログに記録するキャッチオール ルールを追加します。注: 変更したポリシーを適用することを忘れないでください。
[desk@cli] $ kubectl config use-context テストアカウント
タスク: クラスターで監査ログを有効にします。
これを行うには、ログ バックエンドを有効にし、次の点を確認します。
1. ログは/var/log/Kubernetes/logs.txtに保存されます
2. ログファイルは5日間保存されます
3. 最大10個の古い監査ログファイルが保持されます
基本的なポリシーは /etc/Kubernetes/logpolicy/audit-policy.yaml に用意されています。ログに記録しない内容のみを指定します。
注: 基本ポリシーはクラスターのマスター ノードにあります。
ログに記録するための基本ポリシーを編集および拡張します。
1. RequestResponseレベルでのノードの変更
2. 名前空間フロントエンドにおけるpersistentvolumesのリクエストボディの変更
3. メタデータ レベルですべての名前空間の ConfigMap と Secret が変更されます。また、メタデータ レベルで他のすべてのリクエストをログに記録するキャッチオール ルールを追加します。注: 変更したポリシーを適用することを忘れないでください。
CKS 試験問題 34
シミュレーション
名前空間テスト内に Nginx-pod という名前のポッドを作成し、選択したイングレスを使用して nginx-svc という名前の Nginx-pod のサービスを作成し、tls のセキュア ポートでイングレスを実行します。
名前空間テスト内に Nginx-pod という名前のポッドを作成し、選択したイングレスを使用して nginx-svc という名前の Nginx-pod のサービスを作成し、tls のセキュア ポートでイングレスを実行します。
CKS 試験問題 35
アプリケーションは特定のネットワークリソースにアクセスする必要がありますが、その通信を許可されたポートとIPアドレスのみに制限したいと考えています。AppArmorプロファイルを使用してこれを実現する方法を説明してください。








