CKS 문제 21

시뮬레이션
런타임 감지 도구 Falco를 사용하여 새로 생성되고 실행 중인 프로세스를 감지하는 필터를 사용하여 최소 30초 동안 컨테이너 동작을 분석하고 감지된 인시던트를 포함하는 인시던트 파일 art /opt/falco-incident.txt를 저장합니다. 형식은 줄당 하나씩입니다.
[타임스탬프],[uid],[사용자 이름],[프로세스 이름]

CKS 문제 22

john이라는 사용자를 만들고, CSR 요청을 만들고, 승인 후 사용자의 인증서를 가져옵니다.
네임스페이스 john의 비밀과 포드를 나열하려면 john-role이라는 역할 이름을 만듭니다.
마지막으로 john-role-binding이라는 RoleBinding을 생성하여 새로 생성된 역할 john-role을 네임스페이스 john에 있는 사용자 john에 연결합니다.
확인 방법: kubectl auth CLI 명령을 사용하여 권한을 확인하세요.

CKS 문제 23

다음 클러스터/노드에서 이 작업을 완료해야 합니다.클러스터: trace 마스터 노드: master 작업자 노드: worker1 다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.[desk@cli] $ kubectl config use-context trace 주어진 내용: Sysdig 또는 Falco 문서를 사용할 수 있습니다.작업: 감지 도구를 사용하여 Pod tomcat에 속한 단일 컨테이너에서 이상한 것을 자주 생성하고 실행하는 프로세스와 같은 이상을 감지합니다.사용할 수 있는 도구는 두 가지입니다.1. falco 2. sysdig 도구는 worker1 노드에만 사전 설치되어 있습니다.새로 생성되고 실행되는 프로세스를 감지하는 필터를 사용하여 최소 40초 동안 컨테이너의 동작을 분석합니다.다음 형식으로 /home/cert_masters/report에 인시던트 파일을 저장합니다.[timestamp],[uid],[processName] 참고: 인시던트 파일은 클러스터의 작업자 노드에 저장하고 마스터 노드로 옮기지 마세요.

CKS 문제 24

문맥:
클러스터: gvisor
마스터 노드: master1
워커 노드: worker1
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.
[desk@cli] $ kubectl config use-context gvisor
컨텍스트: 이 클러스터는 기존 클러스터뿐만 아니라 런타임 핸들러, runsc도 지원하도록 준비되었습니다.
일:
준비된 런타임 핸들러 이름 runsc를 사용하여 not-trusted라는 이름의 RuntimeClass를 만듭니다.
네임스페이스 server에 있는 모든 Pod를 newruntime에서 실행되도록 업데이트합니다.

CKS 문제 25

주어진 YAML 매니페스트를 Kubesec Docker 이미지를 사용하여 스캔하고, 권장된 변경 사항을 편집하고 적용했으며, 4점으로 통과했습니다.
쿠베섹-테스트.yaml
api버전: v1
종류: 포드
메타데이터:
이름: kubesec-demo
투기:
컨테이너:
- 이름: kubesec-demo
이미지: gcr.io/google-samples/node-hello:1.0
보안 컨텍스트:
readOnlyRootFilesystem: true
힌트: docker run -i kubesec/kubesec:512c5e0 scan /dev/stdin < kubesec-test.yaml