CKS 문제 31

클러스터 워커 노드에서 준비된 AppArmor 프로필을 적용합니다.
#include <튜너블/전역>
프로필 nginx-deny 플래그=(attach_disconnected) {
#include <추상화/기본>
파일,
# 모든 파일 쓰기를 거부합니다.
거부 /** in,
}
EOF'
준비된 매니페스트 파일을 편집하여 AppArmor 프로필을 포함합니다.
api버전: v1
종류: 포드
메타데이터:
이름: 아머모르-포드
투기:
컨테이너:
- 이름: 아머모르-포드
이미지: nginx
마지막으로 매니페스트 파일을 적용하고 해당 파일에 지정된 Pod를 생성합니다.
확인: 제한된 디렉토리 내에 파일을 만들어 보세요.

CKS 문제 32

다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.
[desk@cli] $ kubectl config use-context qa
문맥:
ServiceAccount가 잘못 지정되어 Pod가 실행되지 않습니다.
일:
기존 네임스페이스 qa에 backend-qa라는 이름의 새 서비스 계정을 만듭니다. 이 계정은 어떠한 비밀에도 접근할 수 없어야 합니다.
백엔드 QA 서비스 계정을 사용하도록 프런트엔드 Pod YAML을 편집합니다.
참고: 프런트엔드 포드 yaml은 /home/cert_masters/frontend-pod.yaml에서 찾을 수 있습니다.

CKS 문제 33

문맥
이 클러스터는 CRI 런타임으로 containerd를 사용합니다.
Containerd의 기본 런타임 핸들러는 runc입니다. Containerd는 추가 런타임 핸들러인 runsc(gVisor)를 지원하도록 준비되었습니다.

runsc라는 준비된 런타임 핸들러를 사용하여 sandboxed라는 이름의 RuntimeClass를 만듭니다.
gVisor에서 실행되도록 네임스페이스 서버에 있는 모든 Pod를 업데이트합니다.

CKS 문제 34

클러스터: scanner 마스터 노드: controlplane 작업자 노드: worker1
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.
[desk@cli] $ kubectl config 컨텍스트 스캐너 사용
주어진 사항: Trivy의 문서를 사용할 수 있습니다.
작업: Trivy 오픈소스 컨테이너 스캐너를 사용하여 nato 네임스페이스의 Pod에서 사용하는 심각한 취약점이 있는 이미지를 감지합니다.
심각도가 높거나 중요한 취약성이 있는 이미지를 찾아 해당 이미지를 사용하는 Pod를 삭제합니다. Trivy는 클러스터의 마스터 노드에 사전 설치되어 있습니다. 클러스터의 마스터 노드를 사용하여 Trivy를 사용합니다.

CKS 문제 35

시뮬레이션
클러스터 워커 노드에서 준비된 AppArmor 프로필을 적용합니다.
#include <튜너블/전역>
프로필 nginx-deny 플래그=(attach_disconnected) {
#include <추상화/기본>
파일,
# 모든 파일 쓰기를 거부합니다.
거부 /** in,
}
EOF'
준비된 매니페스트 파일을 편집하여 AppArmor 프로필을 포함합니다.
api버전: v1
종류: 포드
메타데이터:
이름: 아머모르-포드
투기:
컨테이너:
- 이름: 아머모르-포드
이미지: nginx
마지막으로 매니페스트 파일을 적용하고 해당 파일에 지정된 Pod를 생성합니다.
확인: 제한된 디렉토리 내에 파일을 만들어 보세요.