CKS 試験問題 36
allow-np という名前のネットワーク ポリシーを作成し、名前空間ステージング内のポッドが同じ名前空間内の他のポッドのポート 80 に接続できるようにします。
ネットワークポリシーが次のとおりであることを確認します:-
1. ポート 80 をリッスンしていないポッドへのアクセスは許可されません。
2. 名前空間ステージングではなく、ポッドからのアクセスを許可しません。
ネットワークポリシーが次のとおりであることを確認します:-
1. ポート 80 をリッスンしていないポッドへのアクセスは許可されません。
2. 名前空間ステージングではなく、ポッドからのアクセスを許可しません。
CKS 試験問題 37
クラスター/構成コンテキストは、以下のコマンドで切り替えることができます: [desk@cli] $ kubectl config use-context dev コンテキスト: kubeadm で作成されたクラスターに対して CIS ベンチマークツールを実行したところ、対処が必要な複数の問題が見つかりました。タスク: 構成を通じてすべての問題を修正し、影響を受けるコンポーネントを再起動して新しい設定を有効にしてください。 API サーバーに対して見つかった以下の違反をすべて修正します: 1.2.7 authorization-mode 引数が AlwaysAllow に設定されていない FAIL 1.2.8 authorization-mode 引数に Node が含まれている FAIL 1.2.7 authorization-mode 引数に RBAC が含まれている FAIL Kubelet に対して見つかった以下の違反をすべて修正します: 4.2.1 anonymous-auth 引数が false に設定されていることを確認します FAIL 4.2.2 authorization-mode 引数が AlwaysAllow に設定されていません FAIL (可能な場合は Webhook autumn/authz を使用します) etcd に対して見つかった以下の違反をすべて修正します: 2.2 client-cert-auth 引数が true に設定されていることを確認します
CKS 試験問題 38
シミュレーション
クラスタワーカーノードで、準備したAppArmorプロファイルを適用します。
#include <調整可能/グローバル>
プロファイル nginx-deny flags=(attach_disconnected) {
#include <抽象化/ベース>
ファイル、
# すべてのファイル書き込みを拒否します。
/** を拒否し、
}
EOF'
準備したマニフェスト ファイルを編集して、AppArmor プロファイルを含めます。
apiバージョン: v1
種類: ポッド
メタデータ:
名前: アパーマーポッド
仕様:
コンテナ:
- 名前: apparmor-pod
画像: nginx
最後に、マニフェスト ファイルを適用し、それに指定された Pod を作成します。
検証: 制限されているディレクトリ内にファイルを作成してみます。
クラスタワーカーノードで、準備したAppArmorプロファイルを適用します。
#include <調整可能/グローバル>
プロファイル nginx-deny flags=(attach_disconnected) {
#include <抽象化/ベース>
ファイル、
# すべてのファイル書き込みを拒否します。
/** を拒否し、
}
EOF'
準備したマニフェスト ファイルを編集して、AppArmor プロファイルを含めます。
apiバージョン: v1
種類: ポッド
メタデータ:
名前: アパーマーポッド
仕様:
コンテナ:
- 名前: apparmor-pod
画像: nginx
最後に、マニフェスト ファイルを適用し、それに指定された Pod を作成します。
検証: 制限されているディレクトリ内にファイルを作成してみます。
CKS 試験問題 39
シミュレーション
名前空間テスト内に Nginx-pod という名前のポッドを作成し、選択したイングレスを使用して nginx-svc という名前の Nginx-pod のサービスを作成し、tls のセキュア ポートでイングレスを実行します。
名前空間テスト内に Nginx-pod という名前のポッドを作成し、選択したイングレスを使用して nginx-svc という名前の Nginx-pod のサービスを作成し、tls のセキュア ポートでイングレスを実行します。
CKS 試験問題 40
複数のポッドを実行する「web-app」というデプロイメントを持つKubernetesクラスタを管理しています。これらのポッドは、「database-service」という別のKubernetesサービスでホストされているデータベースにアクセスします。ポッドがデータベースサービスにのみ接続でき、クラスタ内の他のサービスへのアクセスは制限されていることを確認する必要があります。







