有効的なCKS問題集はJPNTest.com提供され、CKS試験に合格することに役に立ちます!JPNTest.comは今最新CKS試験問題集を提供します。JPNTest.com CKS試験問題集はもう更新されました。ここでCKS問題集のテストエンジンを手に入れます。
CKS問題集最新版のアクセス
「66問、30% ディスカウント、特別な割引コード:JPNshiken」
名前空間の制限内で、ボリュームタイプとしてpersistentvolumeclaimのみを許可するPSPを作成します。
persistentvolumeclaim 以外のボリュームを持つ Pod がマウントされるのを防止する、prevent-volume-policy という名前の新しい PodSecurityPolicy を作成します。
制限付き名前空間に、psp-sa という名前の新しいサービスアカウントを作成します。
新しく作成したPodセキュリティポリシーprevent-volume-policyを使用する、psp-roleという名前の新しいClusterRoleを作成します。
作成した ClusterRole psp-role を作成した SA psp-sa にバインドする、psp-role-binding という名前の新しい ClusterRoleBinding を作成します。
ヒント:
また、Pod マニフェストでシークレットをマウントしようとして、設定が正しく機能しているかどうかを確認してください。マウントは失敗するはずです。
PODマニフェスト:
APIバージョン: v1
種類: ポッド
メタデータ:
名前:
仕様:
コンテナ:
- 名前:
画像:
ボリュームマウント:
- 名前:
マウントパス:
ボリューム:
- 名前:
秘密:
シークレットネーム:
正解:
APIバージョン: policy/v1beta1
種類: サブセキュリティポリシー
メタデータ:
名前: 制限付き
注釈:
seccomp.security.alpha.kubernetes.io/allowedProfileNames: 'docker/default,runtime/default' apparmor.security.beta.kubernetes.io/allowedProfileNames: 'runtime/default' seccomp.security.alpha.kubernetes.io/defaultProfileName: 'runtime/default' apparmor.security.beta.kubernetes.io/defaultProfileName: 'runtime/default' spec:
特権: false
# root権限への昇格を防ぐために必要です。
allowPrivilegeEscalation: false
# これは非ルート + 権限昇格の禁止と重複しています。
# しかし、我々はそれを多層防御のために提供することができる。
必要なドロップ機能:
- 全て
# コアボリュームタイプを許可します。
ボリューム:
- 'configMap'
- 'emptyDir'
- 「予測された」
- '秘密'
- 'downwardAPI'
# クラスター管理者が設定した persistentVolumes は安全に使用できるものと仮定します。
- 'persistentVolumeClaim'
hostNetwork: false
hostIPC: false
hostPID: false
runAsUser:
# コンテナをroot権限なしで実行するように要求します。
ルール: 'MustRunAsNonRoot'
seLinux:
# このポリシーは、ノードが SELinux ではなく AppArmor を使用していることを前提としています。
ルール: 'RunAsAny'
補足グループ:
ルール: 'MustRunAs'
範囲:
# ルートグループの追加を禁止します。
- 最小値: 1
最大: 65535
fsGroup:
ルール: 'MustRunAs'
範囲:
# ルートグループの追加を禁止します。
- 最小値: 1
最大: 65535
readOnlyRootFilesystem: false