- ホーム
- Linux Foundation
- CKS - Certified Kubernetes Security Specialist (CKS)
- LinuxFoundation.CKS.v2026-08-01.q72
- 質問33
有効的なCKS問題集はJPNTest.com提供され、CKS試験に合格することに役に立ちます!JPNTest.comは今最新CKS試験問題集を提供します。JPNTest.com CKS試験問題集はもう更新されました。ここでCKS問題集のテストエンジンを手に入れます。
CKS問題集最新版のアクセス
「66問、30% ディスカウント、特別な割引コード:JPNshiken」
以下のコマンドを使用して、クラスター/構成コンテキストを切り替えることができます。[desk@cli] $ kubectl config use-context test-account タスク: クラスターで監査ログを有効にします。
そのためには、ログバックエンドを有効にし、以下の点を確認してください。
1. ログは /var/log/Kubernetes/logs.txt に保存されます。
2. ログファイルは5日間保持されます
3. 最大で10個の古い監査ログファイルが保持されます。
基本的なポリシーは /etc/Kubernetes/logpolicy/audit-policy.yaml に記述されています。これはログに記録しない内容のみを指定します。注:基本ポリシーはクラスタのマスターノードに配置されます。
基本ポリシーを編集して拡張し、以下の項目をログに記録するようにします。1. RequestResponse レベルでのノードの変更 2. 名前空間フロントエンドでの persistentvolumes のリクエスト本文の変更 3. メタデータ レベルですべての名前空間での ConfigMap および Secret の変更 また、メタデータ レベルで他のすべてのリクエストをログに記録するための包括的なルールを追加します。注: 変更したポリシーを適用することを忘れないでください。
正解:
$ vim /etc/kubernetes/log-policy/audit-policy.yaml
- レベル: リクエストレスポンス
ユーザーグループ: ["system:nodes"]
- レベル: リクエスト
リソース:
- グループ: "" # コア API グループ
リソース: ["persistentvolumes"]
名前空間: ["frontend"]
- レベル: メタデータ
リソース:
- グループ: ""
リソース: ["configmaps", "secrets"]
- レベル: メタデータ
$ vim /etc/kubernetes/manifests/kube-apiserver.yaml 以下を追加
- --audit-policy-file=/etc/kubernetes/log-policy/audit-policy.yaml
- --audit-log-path=/var/log/kubernetes/logs.txt
--audit-log-maxage=5
--audit-log-maxbackup=10
説明
[desk@cli] $ ssh master1 [master1@cli] $ vim /etc/kubernetes/log-policy/audit-policy.yaml apiVersion: audit.k8s.io/v1 # これは必須です。
種類: ポリシー
# RequestReceived ステージのすべてのリクエストに対して監査イベントを生成しない。
段階を省略:
- 「リクエスト受信」
ルール:
# エンドポイントまたはサービスで「system:kube-proxy」による監視リクエストをログに記録しない
- レベル: なし
ユーザー: ["system:kube-proxy"]
動詞: ["見る"]
リソース:
- グループ: "" # コア API グループ
リソース: ["エンドポイント", "サービス"]
# 特定の非リソース URL パスへの認証済みリクエストをログに記録しない。
- レベル: なし
ユーザーグループ: ["system:authenticated"]
リソース以外のURL:
- "/api*" # ワイルドカードマッチング。
- "/version"
# 下記に変更を加えてください
- レベル: リクエストレスポンス
userGroups: ["system:nodes"] # ノード用のブロック
- レベル: リクエスト
リソース:
- グループ: "" # コア API グループ
リソース: ["persistentvolumes"] # 永続ボリューム用のブロック
namespaces: ["frontend"] # フロントエンド ns の永続ボリュームをブロックします
- レベル: メタデータ
リソース:
- グループ: "" # コア API グループ
リソース: ["configmaps", "secrets"] # configmaps と secrets 用のブロック
- レベル: メタデータ # それ以外のすべてをブロックします
[master1@cli] $ vim /etc/kubernetes/manifests/kube-apiserver.yaml
APIバージョン: v1
種類: ポッド
メタデータ:
注釈:
kubeadm.kubernetes.io/kube-apiserver.advertise-address.endpoint: 10.0.0.5:6443 ラベル:
コンポーネント: kube-apiserver
階層: 制御プレーン
名前: kube-apiserver
名前空間: kube-system
仕様:
コンテナ:
- 指示:
- be-apiserver
--advertise-address=10.0.0.5
--allow-privileged=true
--authorization-mode=Node,RBAC
- --audit-policy-file=/etc/kubernetes/log-policy/audit-policy.yaml #これを追加
- --audit-log-path=/var/log/kubernetes/logs.txt #これを追加
- --audit-log-maxage=5 #これを追加
- --audit-log-maxbackup=10 #これを追加
...
出力が切り捨てられています
注: ログボリュームとポリシーボリュームは、vim /etc/kubernetes/manifests/kube-apiserver.yaml に既にマウントされているため、マウントする必要はありません。参照: https://kubernetes.io/docs/tasks/debug-application-cluster/audit/
[×]
Download PDF File
Enter your email address to download LinuxFoundation.CKS.v2026-08-01.q72.pdf