CKS 문제 21
컨테이너 이미지 스캐너가 클러스터에 설정됩니다.
디렉토리에 불완전한 구성이 있는 경우
/etc/kubernetes/confcontrol 및 HTTPS 끝점이 있는 기능적 컨테이너 이미지 스캐너 https://test-server.local.8081/image_policy
1. 입장 플러그인을 활성화합니다.
2. 제어 구성의 유효성을 검사하고 암시적 거부로 변경합니다.
마지막으로 이미지 태그가 최신인 포드를 배포하여 구성을 테스트합니다.
디렉토리에 불완전한 구성이 있는 경우
/etc/kubernetes/confcontrol 및 HTTPS 끝점이 있는 기능적 컨테이너 이미지 스캐너 https://test-server.local.8081/image_policy
1. 입장 플러그인을 활성화합니다.
2. 제어 구성의 유효성을 검사하고 암시적 거부로 변경합니다.
마지막으로 이미지 태그가 최신인 포드를 배포하여 구성을 테스트합니다.
CKS 문제 22
시뮬레이션
네임스페이스 스테이징의 포드가 동일한 네임스페이스에 있는 다른 포드의 포트 80에 연결할 수 있도록 허용하는 allow-np라는 네트워크 정책을 만듭니다.
네트워크 정책이 다음인지 확인하십시오.
1. 포트 80에서 수신 대기하지 않는 Pod에 대한 액세스를 허용하지 않습니다.
2. 네임스페이스 스테이징이 아닌 포드에서 액세스를 허용하지 않습니다.
네임스페이스 스테이징의 포드가 동일한 네임스페이스에 있는 다른 포드의 포트 80에 연결할 수 있도록 허용하는 allow-np라는 네트워크 정책을 만듭니다.
네트워크 정책이 다음인지 확인하십시오.
1. 포트 80에서 수신 대기하지 않는 Pod에 대한 액세스를 허용하지 않습니다.
2. 네임스페이스 스테이징이 아닌 포드에서 액세스를 허용하지 않습니다.
CKS 문제 23
시뮬레이션
클러스터에서 감사 로그를 활성화하려면 로그 백엔드를 활성화하고 다음을 확인하십시오.
1. 로그는 /var/log/kubernetes/kubernetes-logs.txt에 저장됩니다.
2. 로그 파일은 5일간 보관됩니다.
3. 최대 10개의 이전 감사 로그 파일이 유지됩니다.
다음을 기록할 기본 정책을 편집하고 확장합니다.
1. RequestResponse에서 Cronjobs 변경
2. 네임스페이스 kube-system에서 배포 변경 사항의 요청 본문을 기록합니다.
3. 요청 수준에서 코어 및 확장의 다른 모든 리소스를 기록합니다.
4. 엔드포인트에서 "system:kube-proxy"에 의한 감시 요청을 기록하지 마십시오.
클러스터에서 감사 로그를 활성화하려면 로그 백엔드를 활성화하고 다음을 확인하십시오.
1. 로그는 /var/log/kubernetes/kubernetes-logs.txt에 저장됩니다.
2. 로그 파일은 5일간 보관됩니다.
3. 최대 10개의 이전 감사 로그 파일이 유지됩니다.
다음을 기록할 기본 정책을 편집하고 확장합니다.
1. RequestResponse에서 Cronjobs 변경
2. 네임스페이스 kube-system에서 배포 변경 사항의 요청 본문을 기록합니다.
3. 요청 수준에서 코어 및 확장의 다른 모든 리소스를 기록합니다.
4. 엔드포인트에서 "system:kube-proxy"에 의한 감시 요청을 기록하지 마십시오.
CKS 문제 24
서비스는 시스템 내부의 포트 389에서 실행 중이며 프로세스의 프로세스 ID를 찾고 /candidate/KH77539/files.txt 내부의 모든 열린 파일 이름을 저장하고 바이너리도 삭제합니다.
CKS 문제 25
문맥
AppArmor는 클러스터의 작업자 노드에서 활성화됩니다. AppArmor 프로필이 준비되었지만 아직 적용되지 않았습니다.

일
클러스터의 작업자 노드에서 /etc/apparmor.d/nginx_apparmor에 있는 준비된 AppArmor 프로필을 적용합니다.
/home/candidate/KSSH00401/nginx-pod.yaml에 있는 준비된 매니페스트 파일을 편집하여 AppArmor 프로필을 적용합니다.
마지막으로 매니페스트 파일을 적용하고 여기에 지정된 Pod를 만듭니다.
AppArmor는 클러스터의 작업자 노드에서 활성화됩니다. AppArmor 프로필이 준비되었지만 아직 적용되지 않았습니다.

일
클러스터의 작업자 노드에서 /etc/apparmor.d/nginx_apparmor에 있는 준비된 AppArmor 프로필을 적용합니다.
/home/candidate/KSSH00401/nginx-pod.yaml에 있는 준비된 매니페스트 파일을 편집하여 AppArmor 프로필을 적용합니다.
마지막으로 매니페스트 파일을 적용하고 여기에 지정된 Pod를 만듭니다.




