- ホーム
- Linux Foundation
- CKS - Certified Kubernetes Security Specialist (CKS)
- LinuxFoundation.CKS.v2022-02-15.q26
- 質問16
有効的なCKS問題集はJPNTest.com提供され、CKS試験に合格することに役に立ちます!JPNTest.comは今最新CKS試験問題集を提供します。JPNTest.com CKS試験問題集はもう更新されました。ここでCKS問題集のテストエンジンを手に入れます。
CKS問題集最新版のアクセス
「66問、30% ディスカウント、特別な割引コード:JPNshiken」
シミュレーション
構成を介してすべての問題を修正し、影響を受けるコンポーネントを再起動して、新しい設定が有効になるようにします。
APIサーバーに対して見つかった次の違反をすべて修正します。-a。--authorization-mode引数にRBACが含まれていることを確認します。--authorization-mode引数にノードcが含まれていることを確認します。--profiling引数がfalseに設定されていることを確認します。Kubeletに対して見つかった次の違反をすべて修正します。-a。--anonymous-auth引数がfalseに設定されていることを確認します。
NS。--authorization-mode引数がWebhookに設定されていることを確認します。
ETCDに対して見つかった次の違反をすべて修正します。-
NS。--auto-tls引数がtrueに設定されていないことを確認します
ヒント:ToolKube-Benchを使用してください
正解:
APIサーバー:
--authorization-mode引数にRBACが含まれていることを確認します
ロールベースのアクセス制御をオンにします。ロールベースのアクセス制御(RBAC)を使用すると、クラスター内のさまざまなオブジェクトに対してさまざまなエンティティが実行できる操作をきめ細かく制御できます。RBAC認証モードを使用することをお勧めします。
修正-ビルドタイム
Kubernetes
apiVersion:v1
種類:ポッド
メタデータ:
CreationTimestamp:null
ラベル:
コンポーネント:kube-apiserver
ティア:コントロールプレーン
名前:kube-apiserver
名前空間:kube-system
仕様:
コンテナ:
- 指図:
+ --kube-apiserver
+ --- authorization-mode = RBAC、Node
画像:gcr.io/google_containers/kube-apiserver-amd64:v1.6.0
livenessProbe:
failureThreshold:8
httpGet:
ホスト:127.0.0.1
パス:/ healthz
ポート:6443
スキーム:HTTPS
initialDelaySeconds:15
timeoutSeconds:15
名前:kube-apiserver-should-pass
資力:
リクエスト:
CPU:250m
volumeMounts:
--mountPath:/ etc / kubernetes /
名前:k8s
readOnly:true
--mountPath:/ etc / ssl / certs
名前:証明書
--mountPath:/ etc / pki
名前:pki
hostNetwork:true
ボリューム:
--hostPath:
パス:/ etc / kubernetes
名前:k8s
--hostPath:
パス:/ etc / ssl / certs
名前:証明書
--hostPath:
パス:/ etc / pki
名前:pki
--authorization-mode引数にノードが含まれていることを確認します
修正:マスターノードでAPIサーバーポッド仕様ファイル/etc/kubernetes/manifests/kube-apiserver.yamlを編集し、-authorization-modeパラメーターをノードを含む値に設定します。
--authorization-mode = Node、RBAC
監査:
/ bin / ps -ef | grep kube-apiserver | grep -v grep
期待される結果:
'Node、RBAC'には 'Node'があります
--profiling引数がfalseに設定されていることを確認します
修正方法:マスターノードでAPIサーバーポッド仕様ファイル/etc/kubernetes/manifests/kube-apiserver.yamlを編集し、以下のパラメーターを設定します。
--profiling = false
監査:
/ bin / ps -ef | grep kube-apiserver | grep -v grep
期待される結果:
「false」は「false」と同じです
Kubeletに対して見つかった次の違反をすべて修正します。--anonymous-auth引数がfalseに設定されていることを確認します。
修正:Kubelet構成ファイルを使用している場合は、ファイルを編集して認証を設定します。匿名:有効をfalseに設定します。実行可能引数を使用する場合は、各ワーカーノードでkubeletサービスファイル/etc/systemd/system/kubelet.service.d/10-kubeadm.confを編集し、KUBELET_SYSTEM_PODS_ARGS変数に以下のパラメーターを設定します。
--anonymous-auth = false
システムに基づいて、kubeletサービスを再起動します。例えば:
systemctlデーモン-リロード
systemctl restart kubelet.service
監査:
/ bin / ps -fC kubelet
監査構成:
/ bin / cat /var/lib/kubelet/config.yaml
期待される結果:
「false」は「false」と同じです
2)-authorization-mode引数がWebhookに設定されていることを確認します。
監査
dockerはkubeletを検査します| jq -e '。[0] .Args [] | match( "-authorization-mode = Webhook")。string '戻り値:-authorization-mode = WebhookETCDに対して検出された次のすべての違反を修正します。--auto-tls引数がtrueに設定されていないことを確認します。TLSに自己署名証明書を使用しないでください。etcdは、すべてのRESTAPIオブジェクトの永続ストレージのためにKubernetesデプロイメントによって使用される高可用性キーバリューストアです。これらのオブジェクトは本質的に機密性が高く、認証されていないクライアントが利用できないようにする必要があります。etcdサービスへのアクセスを保護するには、有効な証明書を介してクライアント認証を有効にする必要があります。
修正-ビルドタイム
Kubernetes
apiVersion:v1
種類:ポッド
メタデータ:
注釈:
Scheduler.alpha.kubernetes.io/critical-pod: ""
CreationTimestamp:null
ラベル:
コンポーネント:etcd
ティア:コントロールプレーン
名前:etcd
名前空間:kube-system
仕様:
コンテナ:
- 指図:
+ -etcd
+ --- auto-tls = true
画像:k8s.gcr.io/etcd-amd64:3.2.18
imagePullPolicy:IfNotPresent
livenessProbe:
exec:
指図:
-/ bin / sh
--- ec
--ETCDCTL_API = 3 etcdctl --endpoints = https:// [192.168.22.9]:2379 --cacert = / etc / kubernetes / pki / etcd / ca.crt
--cert = / etc / kubernetes / pki / etcd / healthcheck-client.crt --key = / etc / kubernetes / pki / etcd / healthcheck-client.key get foo failureThreshold:8 initialDelaySeconds:15 timeoutSeconds:15 name:etcd -should-failリソース:{} volumeMounts:
--mountPath:/ var / lib / etcd
名前:etcd-data
--mountPath:/ etc / kubernetes / pki / etcd
名前:etcd-certs
hostNetwork:true
priorityClassName:システムクラスタークリティカル
ボリューム:
--hostPath:
パス:/ var / lib / etcd
タイプ:DirectoryOrCreate
名前:etcd-data
--hostPath:
パス:/ etc / kubernetes / pki / etcd
タイプ:DirectoryOrCreate
名前:etcd-certs
状態: {}
[×]
Download PDF File
Enter your email address to download LinuxFoundation.CKS.v2022-02-15.q26.pdf