CKS 문제 16

다음 클러스터/노드에서 이 작업을 완료해야 합니다.
클러스터: 의류
마스터 노드: 마스터
작업자 노드: worker1
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.
[desk@cli] $ kubectl 구성 사용 컨텍스트 의류
제공: AppArmor는 worker1 노드에서 활성화됩니다.
일:
worker1 노드에서
1. /etc/apparmor.d/nginx에 있는 준비된 AppArmor 프로필을 시행합니다.
2. /home/cert_masters/nginx.yaml에 있는 준비된 매니페스트 파일을 편집하여 의류 프로필을 적용합니다.
3. 이 매니페스트를 사용하여 포드를 생성합니다.

CKS 문제 17

다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다. [desk@cli] $ kubectl config use-context dev 컨텍스트: CIS Benchmark 도구가 kubeadm 생성 클러스터에 대해 실행되었으며 해결해야 할 여러 문제를 발견했습니다. 작업: 구성을 통해 모든 문제를 수정하고 영향을 받는 구성 요소를 다시 시작하여 새 설정이 적용되도록 합니다. API 서버에 대해 발견된 다음 위반 사항을 모두 수정하십시오. 1.2.7 인증 모드 인수가 AlwaysAllow로 설정되지 않음 FAIL 1.2.8 인증 모드 인수에 노드 포함 FAIL 1.2.7 인증 모드 인수에 RBAC FAIL 포함 Kubelet에 대해 발견된 다음 위반 사항: 4.2.1 anonymous-auth 인수가 false로 설정되었는지 확인합니다. FAIL 4.2.

CKS 문제 18

다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.
[desk@cli] $ kubectl 구성 사용 컨텍스트 단계
문맥:
PodSecurityPolicy는 특정 네임스페이스에서 권한이 있는 Pod의 생성을 방지합니다.
일:
1. 권한 있는 Pod 생성을 방지하는 deny-policy라는 새 PodSecurityPolcy를 생성합니다.
2. 새로 생성된 PodSecurityPolicy 거부 정책을 사용하는 새 ClusterRole 이름 거부 액세스 역할을 생성합니다.
3. 기존 네임스페이스 개발에서 psd-denial-sa라는 새 ServiceAccount를 만듭니다.
마지막으로, 새로 생성된 ClusterRole deny-access-role을 새로 생성된 ServiceAccount psp-denial-sa에 바인딩하는 limits-access-bind라는 새 ClusterRoleBindind를 생성합니다.

CKS 문제 19

시뮬레이션
구성을 통해 모든 문제를 수정하고 영향을 받는 구성 요소를 다시 시작하여 새 설정이 적용되도록 합니다.
API 서버에 대해 발견된 다음 위반 사항을 모두 수정합니다.- a. RotateKubeletServerCertificate 인수가 true로 설정되어 있는지 확인하십시오.
비. 허용 제어 플러그인 PodSecurityPolicy가 설정되어 있는지 확인합니다.
씨. --kubelet-certificate-authority 인수가 적절하게 설정되었는지 확인합니다.
Kubelet에 대해 발견된 다음 위반 사항을 모두 수정하십시오:- a. --anonymous-auth 인수가 false로 설정되어 있는지 확인하십시오.
비. --authorization-mode 인수가 Webhook으로 설정되어 있는지 확인하십시오.
ETCD에 대해 발견된 다음 위반 사항을 모두 수정하십시오.
ㅏ. --auto-tls 인수가 true로 설정되지 않았는지 확인하십시오.
비. --peer-auto-tls 인수가 true로 설정되지 않았는지 확인합니다.
힌트: Kube-Bench 도구 사용

CKS 문제 20

컨텍스트: 클러스터: gvisor 마스터 노드: master1 작업자 노드: worker1
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.
[desk@cli] $ kubectl 구성 사용 컨텍스트 gvisor
컨텍스트: 이 클러스터는 런타임 핸들러, runc 및 기존 핸들러를 지원하도록 준비되었습니다.
작업: 준비된 런타임 핸들러 이름 runc를 사용하여 not-trusted라는 RuntimeClass를 만듭니다. newruntime에서 실행되도록 네임스페이스 서버의 모든 Pod를 업데이트합니다.