- ホーム
- Linux Foundation
- CKS - Certified Kubernetes Security Specialist (CKS)
- LinuxFoundation.CKS.v2026-08-01.q72
- 質問23
有効的なCKS問題集はJPNTest.com提供され、CKS試験に合格することに役に立ちます!JPNTest.comは今最新CKS試験問題集を提供します。JPNTest.com CKS試験問題集はもう更新されました。ここでCKS問題集のテストエンジンを手に入れます。
CKS問題集最新版のアクセス
「66問、30% ディスカウント、特別な割引コード:JPNshiken」
シミュレーション
コンテクスト
kubeadmでプロビジョニングされたクラスターに対して、監査機能を実装する必要があります。
タスク
まず、クラスターのAPIサーバーを以下のように再構成します。
基本的な監査方針は、
/etc/kubernetes/logpolicy/audit-policy.yaml が使用されます。
. ログは /var/log/kubernetes/audit-logs.txt に保存されます。
最大2つのログが10日間保持されます。
このクラスターは、コンテナのランタイムとしてDocker Engineを使用します。必要に応じて、dockerコマンドを使用して実行中のコンテナのトラブルシューティングを行ってください。
基本ポリシーでは、ログに記録しない内容のみが指定されています。
次に、基本ポリシーを編集して拡張し、以下の内容をログに記録します。
リクエストレスポンスレベルでのネームスペース間の相互作用
. 名前空間 webapps 内のデプロイメントのインタラクションのリクエストボディ
メタデータレベルでのすべてのネームスペースにおけるConfigMapとSecretの相互作用
メタデータレベルでのその他のすべてのリクエスト
APIサーバーが拡張ポリシーを使用していることを確認してください。
そうしない場合、減点される可能性があります。
正解:
完全な解決策については、以下の説明をご覧ください。
Explanation:
1) 正しいホストに接続します
ssh cks000028
sudo -i
(試験でホスト名が異なる場合は、問題バナーに表示されているホスト名を使用してください。)
2) APIサーバーの静的ポッドマニフェストを編集する
APIサーバーはkubeadm内の静的Podです。
/etc/kubernetes/manifests/kube-apiserver.yaml 内
3) APIサーバーを設定して監査を有効にする
コマンドセクション内に、以下のフラグがすべて存在することを確認してください。
(不足している場合は追加し、存在する場合は修正してください。)
3.1 指定された監査ポリシーファイルを使用する
- --audit-policy-file=/etc/kubernetes/logpolicy/audit-policy.yaml
3.2 監査ログを所定の場所に保存する
- --audit-log-path=/var/log/kubernetes/audit-logs.txt
3.3 最大2つのログファイルを保持する
--audit-log-maxbackup=2
3.4 ログを10日間保持する
--audit-log-maxage=10
✅ 例(ファイルにはもっと多くのフラグが含まれている可能性がありますが、問題ありません):
- 指示:
- be-apiserver
- --audit-policy-file=/etc/kubernetes/logpolicy/audit-policy.yaml
- --audit-log-path=/var/log/kubernetes/audit-logs.txt
--audit-log-maxbackup=2
--audit-log-maxage=10
保存して終了:
:wq
APIサーバーは自動的に再起動します(静的ポッド)。
オプションのクイックチェック:
ドッカー ps | grep kube-apiserver
4) 監査ポリシーを編集および拡張する
指定された基本ポリシーを開きます。
/etc/kubernetes/logpolicy/audit-policy.yaml 内
ファイルには既に、ログに記録してはいけない内容に関するルールが含まれています。
既存のルールは削除せず、その下にルールを追加してください。
5) 必要な監査ルールを追加する(正確な順序で)
以下の規則をこの順序で追加してください(監査方針においては順序が重要です)。
5.1 RequestResponse でのネームスペースのやり取りをログに記録する
- レベル: リクエストレスポンス
リソース:
- グループ: ""
リソース: ["名前空間"]
5.2 名前空間webappsにデプロイメント要求本文をログ記録する
- レベル: リクエストレスポンス
名前空間: ["webapps"]
リソース:
- グループ: "アプリ"
リソース: ["デプロイメント"]
5.3 メタデータにおけるConfigMapとSecretのやり取りのログ記録(すべての名前空間)
- レベル: メタデータ
リソース:
- グループ: ""
リソース: ["configmaps", "secrets"]
5.4 その他のすべてのリクエストをメタデータにログ記録する
これは最後でなければならない
- レベル: メタデータ
5.5 最終的な audit-policy.yaml は次のように終了する必要があります。
#(上記に既存の「ログを記録しない」ルールがあります)
- レベル: リクエストレスポンス
リソース:
- グループ: ""
リソース: ["名前空間"]
- レベル: リクエストレスポンス
名前空間: ["webapps"]
リソース:
- グループ: "アプリ"
リソース: ["デプロイメント"]
- レベル: メタデータ
リソース:
- グループ: ""
リソース: ["configmaps", "secrets"]
- レベル: メタデータ
保存して終了:
:wq
6) APIサーバーがEXTENDEDポリシーを使用していることを確認してください
マニフェストをタップして再読み込みを保証してください。
touch /etc/kubernetes/manifests/kube-apiserver.yaml
数秒お待ちください。
7) 監査が正常に機能していることを確認する
7.1 監査ログファイルが存在するか確認する
ls -l /var/log/kubernetes/audit-logs.txt
7.2 テストアクティビティを生成する
kubectl get namespaces
kubectl get configmaps -A
7.3 ログが書き込まれていることを確認する
tail -n 20 /var/log/kubernetes/audit-logs.txt
監査記録が表示されるはずです。
[×]
Download PDF File
Enter your email address to download LinuxFoundation.CKS.v2026-08-01.q72.pdf