有効的なCKS問題集はJPNTest.com提供され、CKS試験に合格することに役に立ちます!JPNTest.comは今最新CKS試験問題集を提供します。JPNTest.com CKS試験問題集はもう更新されました。ここでCKS問題集のテストエンジンを手に入れます。
CKS問題集最新版のアクセス
「66問、30% ディスカウント、特別な割引コード:JPNshiken」
シミュレーション
コンテクスト
テスト目的で、kubeadm がプロビジョニングしたクラスターの API サーバー
認証されていないアクセスや不正アクセスを許可するように設定されていた。
タスク
まず、クラスターのAPIサーバーを以下のように設定してセキュリティを確保します。
匿名認証を禁止する
認証モードとしてNode、RBACを使用する
アドミッションコントローラNodeRestrictionを使用する
このクラスターは、コンテナのランタイムとしてDocker Engineを使用します。必要に応じて、dockerコマンドを使用して実行中のコンテナのトラブルシューティングを行ってください。
kubectl は認証なしおよび不正アクセスを使用するように設定されています。この設定を変更する必要はありませんが、クラスターのセキュリティを強化すると kubectl が動作しなくなることに注意してください。
セキュアなクラスターにアクセスするには、etc/kubernetes/admin.conf にあるクラスターの元の kubectl 設定ファイルを使用できます。
次に、クリーンアップするために ClusterRoleBinding を削除します。
システム:匿名。
正解:
完全な解決策については、以下の説明をご覧ください。
Explanation:
1) コントロールプレーンノードへのSSH接続
ssh cks000002
sudo -i
2) APIサーバーの静的ポッドマニフェストを編集する
kubeadm の API サーバーは静的 Pod として実行されます。
/etc/kubernetes/manifests/kube-apiserver.yaml 内
3) 必要なAPIサーバーのセキュリティ設定を適用する
3.1 匿名認証を禁止する
コマンド: セクションを検索し、この行が存在することを確認してください。
--anonymous-auth=false
3.2 認証モードNode、RBACを使用する
以下の行が必ず存在することを確認してください(AlwaysAllow は無効にしてください)。
--authorization-mode=Node,RBAC
❌ 存在する場合は削除してください:
--authorization-mode=AlwaysAllow
3.3 アドミッションコントローラのNodeRestrictionを有効にする
--enable-admission-plugins を見つけて、NodeRestriction が含まれていることを確認してください。
正しい例:
--enable-admission-plugins=NodeRestriction
他のプラグインが既に存在する場合は、NodeRestriction を追加します。例:
--enable-admission-plugins=NamespaceLifecycle,ServiceAccount,NodeRestriction
4) ファイルを保存し、kubelet が API サーバーを再起動するまで待ちます。
保存して終了するだけです(:wq)
KubeletはAPIサーバーのポッドを自動的に再起動します。
5) kubectlをセキュアな設定に切り替える
APIサーバーのセキュリティ強化後、現在のkubectlは動作しなくなります。
export KUBECONFIG=/etc/kubernetes/admin.conf
アクセスを確認する:
kubectl get nodes
6) 安全でない ClusterRoleBinding を削除する
システムを削除:匿名バインディング:
kubectl delete clusterrolebinding system:anonymous
削除を確認する:
kubectl get clusterrolebinding | grep anonymous
(出力なし=正解)
7) クイック検証(オプションだが高速)
APIサーバーフラグのチェック:
grep -n "anonymous-auth" /etc/kubernetes/manifests/kube-apiserver.yaml
grep -n "authorization-mode" /etc/kubernetes/manifests/kube-apiserver.yaml grep -n "NodeRestriction" /etc/kubernetes/manifests/kube-apiserver.yaml