CKS 문제 36
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다: [desk@cli] $ kubectl config use-context test-account 작업: 클러스터에서 감사 로그를 활성화합니다.
이렇게 하려면 로그 백엔드를 활성화하고 다음을 확인하세요.
1. 로그는 /var/log/Kubernetes/logs.txt에 저장됩니다.
2. 로그 파일은 5일 동안 보관됩니다.
3. 최대 10개의 이전 감사 로그 파일이 유지됩니다.
기본 정책은 /etc/Kubernetes/logpolicy/audit-policy.yaml에 제공됩니다. 기록하지 않을 항목만 지정합니다. 참고: 기본 정책은 클러스터의 마스터 노드에 있습니다.
로그할 기본 정책을 편집하고 확장합니다. 1. RequestResponse 수준에서 노드 변경 2. 네임스페이스 프런트엔드에서 지속 볼륨의 요청 본문 변경 3. 메타데이터 수준에서 모든 네임스페이스의 ConfigMap 및 Secret 변경 또한 다음에 포괄 규칙을 추가합니다. 메타데이터 수준에서 다른 모든 요청을 기록합니다. 참고: 수정된 정책을 적용하는 것을 잊지 마십시오.
이렇게 하려면 로그 백엔드를 활성화하고 다음을 확인하세요.
1. 로그는 /var/log/Kubernetes/logs.txt에 저장됩니다.
2. 로그 파일은 5일 동안 보관됩니다.
3. 최대 10개의 이전 감사 로그 파일이 유지됩니다.
기본 정책은 /etc/Kubernetes/logpolicy/audit-policy.yaml에 제공됩니다. 기록하지 않을 항목만 지정합니다. 참고: 기본 정책은 클러스터의 마스터 노드에 있습니다.
로그할 기본 정책을 편집하고 확장합니다. 1. RequestResponse 수준에서 노드 변경 2. 네임스페이스 프런트엔드에서 지속 볼륨의 요청 본문 변경 3. 메타데이터 수준에서 모든 네임스페이스의 ConfigMap 및 Secret 변경 또한 다음에 포괄 규칙을 추가합니다. 메타데이터 수준에서 다른 모든 요청을 기록합니다. 참고: 수정된 정책을 적용하는 것을 잊지 마십시오.
CKS 문제 37
다음 클러스터/노드에서 이 작업을 완료해야 합니다. 클러스터: immutable-cluster 마스터 노드: master1 작업자 노드: 작업자1 다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다: [desk@cli] $ kubectl config use-context immutable -클러스터 컨텍스트: 컨테이너를 상태 비저장 및 불변으로 설계하는 것이 모범 사례입니다. 작업: prod 네임스페이스에서 실행 중인 포드를 검사하고 상태 비저장이 아니거나 변경할 수 없는 포드를 삭제합니다. 무상태 및 불변에 대해 다음과 같은 엄격한 해석을 사용하십시오. 1. 컨테이너 내부에 데이터를 저장할 수 있는 포드는 무상태가 아닌 것으로 취급되어야 합니다. 참고: 데이터가 실제로 컨테이너 내부에 저장되어 있는지 여부는 걱정할 필요가 없습니다. 2. 어떤 방식으로든 권한이 부여되도록 구성된 포드는 잠재적으로 상태 비저장 또는 불변이 아닌 것으로 처리되어야 합니다.
CKS 문제 38
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다: [desk@cli] $ kubectl config use-context dev 기본 거부 NetworkPolicy는 다른 NetworkPolicy가 정의되지 않은 네임스페이스에 파드가 실수로 노출되는 것을 방지합니다.
작업: Ingress + Egress 유형의 모든 트래픽에 대해 네임스페이스 테스트에서 거부 네트워크라는 새 default-deny NetworkPolicy를 생성합니다. 새 NetworkPolicy는 네임스페이스 테스트에서 모든 Ingress + Egress 트래픽을 거부해야 합니다.
새로 생성된 default-deny NetworkPolicy를 네임스페이스 테스트에서 실행 중인 모든 포드에 적용합니다.
/home/cert_masters/network-policy.yaml에서 스켈레톤 매니페스트 파일을 찾을 수 있습니다.
작업: Ingress + Egress 유형의 모든 트래픽에 대해 네임스페이스 테스트에서 거부 네트워크라는 새 default-deny NetworkPolicy를 생성합니다. 새 NetworkPolicy는 네임스페이스 테스트에서 모든 Ingress + Egress 트래픽을 거부해야 합니다.
새로 생성된 default-deny NetworkPolicy를 네임스페이스 테스트에서 실행 중인 모든 포드에 적용합니다.
/home/cert_masters/network-policy.yaml에서 스켈레톤 매니페스트 파일을 찾을 수 있습니다.
CKS 문제 39
구성을 통해 모든 문제를 해결하고 영향을 받는 구성 요소를 다시 시작하여 새 설정이 적용되도록 하세요.
API 서버에서 발견된 다음 위반 사항을 모두 수정합니다.- a. --authorization-mode 인수에 RBAC가 포함되어 있는지 확인합니다. b. --authorization-mode 인수에 노드 c가 포함되어 있는지 확인하세요. --profiling 인수가 false로 설정되어 있는지 확인하십시오. Kubelet에 대해 발견된 다음 위반 사항을 모두 수정하십시오.- a. --anonymous-auth 인수가 false로 설정되어 있는지 확인하세요.
비. --authorization-mode 인수가 Webhook로 설정되어 있는지 확인하세요.
ETCD에 대해 발견된 다음 위반 사항을 모두 수정합니다.
ㅏ. --auto-tls 인수가 true로 설정되지 않았는지 확인하세요.
힌트: Tool Kube-Bench를 활용하세요
API 서버에서 발견된 다음 위반 사항을 모두 수정합니다.- a. --authorization-mode 인수에 RBAC가 포함되어 있는지 확인합니다. b. --authorization-mode 인수에 노드 c가 포함되어 있는지 확인하세요. --profiling 인수가 false로 설정되어 있는지 확인하십시오. Kubelet에 대해 발견된 다음 위반 사항을 모두 수정하십시오.- a. --anonymous-auth 인수가 false로 설정되어 있는지 확인하세요.
비. --authorization-mode 인수가 Webhook로 설정되어 있는지 확인하세요.
ETCD에 대해 발견된 다음 위반 사항을 모두 수정합니다.
ㅏ. --auto-tls 인수가 true로 설정되지 않았는지 확인하세요.
힌트: Tool Kube-Bench를 활용하세요
CKS 문제 40
클러스터 작업자 노드에서 준비된 AppArmor 프로필을 적용합니다.
#include <튜너블/전역>
프로필 nginx-deny 플래그=(attach_disconnected) {
#include <추상화/베이스>
파일,
# 모든 파일 쓰기를 거부합니다.
거부 /** w,
}
EOF'
AppArmor 프로필을 포함하도록 준비된 매니페스트 파일을 편집합니다.
api버전: v1
종류: 포드
메타데이터:
이름: apparmor-pod
투기:
컨테이너:
- 이름: apparmor-pod
이미지: nginx
마지막으로 매니페스트 파일을 적용하고 여기에 지정된 포드를 생성합니다.
확인: 제한된 디렉터리 내에 파일을 만들어 보십시오.
#include <튜너블/전역>
프로필 nginx-deny 플래그=(attach_disconnected) {
#include <추상화/베이스>
파일,
# 모든 파일 쓰기를 거부합니다.
거부 /** w,
}
EOF'
AppArmor 프로필을 포함하도록 준비된 매니페스트 파일을 편집합니다.
api버전: v1
종류: 포드
메타데이터:
이름: apparmor-pod
투기:
컨테이너:
- 이름: apparmor-pod
이미지: nginx
마지막으로 매니페스트 파일을 적용하고 여기에 지정된 포드를 생성합니다.
확인: 제한된 디렉터리 내에 파일을 만들어 보십시오.
프리미엄 번들
DumpTop 에서 공유하는 최신 CKS 시험 덤프는 CKS 시험패스를 도와드릴수 있습니다! DumpTop 은 최근 업데이트된 CKS 시험자료를 제공해드립니다. DumpTop CKS 덤프도 시험문제 변경에 따라 업데이트되었으며 오답도 수정되었습니다. DumpTop CKS 덤프 최신버전을 공유받아보세요.
(66 Q&As 덤프, 30%OFF할인코드: KrDump)












