CKS 문제 36
ㅏ. 테스트 네임스페이스에서 default-token-xxxxx라는 기존 암호의 콘텐츠를 검색합니다.
토큰 값을 token.txt에 저장
비. 다음 콘텐츠를 사용하여 DB 네임스페이스에 test-db-secret이라는 새 암호를 생성합니다.
사용자 이름: mysql
비밀번호: password@123
/etc/mysql-credentials 경로의 볼륨을 통해 test-db-secret에 액세스할 수 있는 네임스페이스 db에 이미지 nginx의 포드 이름 test-db-pod를 생성합니다.
토큰 값을 token.txt에 저장
비. 다음 콘텐츠를 사용하여 DB 네임스페이스에 test-db-secret이라는 새 암호를 생성합니다.
사용자 이름: mysql
비밀번호: password@123
/etc/mysql-credentials 경로의 볼륨을 통해 test-db-secret에 액세스할 수 있는 네임스페이스 db에 이미지 nginx의 포드 이름 test-db-pod를 생성합니다.
CKS 문제 37
시뮬레이션
주어진 Dockerfile 분석 및 편집
우분투에서: 최신
실행 apt-get 업데이트 -y
실행 apt-install nginx -y
entrypoint.sh 복사 /
엔트리포인트 ["/entrypoint.sh"]
사용자 루트
중요한 보안 모범 사례 문제인 파일에 있는 두 개의 지침을 수정합니다. 배포 매니페스트 파일 apiVersion: v1 종류: Pod 메타데이터를 분석하고 편집합니다.
이름: security-context-demo-2
투기:
보안 컨텍스트:
runAsUser: 1000
컨테이너:
- 이름: sec-ctx-demo-2
이미지: gcr.io/google-samples/node-hello:1.0
보안 컨텍스트:
runAsUser: 0
특권: 참
allowPrivilegeEscalation: 거짓
중요한 보안 모범 사례 문제인 파일에 있는 두 개의 필드를 수정합니다. 구성 설정을 추가하거나 제거하지 마십시오. 기존 구성 설정만 수정 작업에 대해 권한이 없는 사용자가 필요할 때마다 사용자 ID 5487을 가진 사용자 test-user를 사용하십시오.
주어진 Dockerfile 분석 및 편집
우분투에서: 최신
실행 apt-get 업데이트 -y
실행 apt-install nginx -y
entrypoint.sh 복사 /
엔트리포인트 ["/entrypoint.sh"]
사용자 루트
중요한 보안 모범 사례 문제인 파일에 있는 두 개의 지침을 수정합니다. 배포 매니페스트 파일 apiVersion: v1 종류: Pod 메타데이터를 분석하고 편집합니다.
이름: security-context-demo-2
투기:
보안 컨텍스트:
runAsUser: 1000
컨테이너:
- 이름: sec-ctx-demo-2
이미지: gcr.io/google-samples/node-hello:1.0
보안 컨텍스트:
runAsUser: 0
특권: 참
allowPrivilegeEscalation: 거짓
중요한 보안 모범 사례 문제인 파일에 있는 두 개의 필드를 수정합니다. 구성 설정을 추가하거나 제거하지 마십시오. 기존 구성 설정만 수정 작업에 대해 권한이 없는 사용자가 필요할 때마다 사용자 ID 5487을 가진 사용자 test-user를 사용하십시오.
CKS 문제 38
런타임 감지 도구 Falco를 사용하여 새로 생성되고 실행되는 프로세스를 감지하는 필터를 사용하여 최소 30초 동안 컨테이너 동작을 분석합니다.
CKS 문제 39
시뮬레이션
네임스페이스 test-system에서 실행 중인 nginx-pod라는 기존 포드가 있으면 사용된 service-account-name을 가져오고 /candidate/KSC00124.txt에 콘텐츠를 넣습니다. 네임스페이스 test-에서 dev-test-role이라는 새 역할을 만듭니다. 네임스페이스 유형의 리소스에 대해 업데이트 작업을 수행할 수 있는 시스템입니다.
새로 생성된 Role을 포드의 ServiceAccount(네임스페이스 test-system에서 실행 중인 Nginx 포드에 있음)에 바인딩하는 dev-test-role-binding이라는 새 RoleBinding을 생성합니다.
네임스페이스 test-system에서 실행 중인 nginx-pod라는 기존 포드가 있으면 사용된 service-account-name을 가져오고 /candidate/KSC00124.txt에 콘텐츠를 넣습니다. 네임스페이스 test-에서 dev-test-role이라는 새 역할을 만듭니다. 네임스페이스 유형의 리소스에 대해 업데이트 작업을 수행할 수 있는 시스템입니다.
새로 생성된 Role을 포드의 ServiceAccount(네임스페이스 test-system에서 실행 중인 Nginx 포드에 있음)에 바인딩하는 dev-test-role-binding이라는 새 RoleBinding을 생성합니다.
