
Podが orion namespaceに作成されていて、secretsを環境変数として使っています。そのSecretのCONNECTOR_PASSWORDの値をDecodeし、/root/CKS/secrets/CONNECTOR_PASSWORDに保存してください。
ヒント:
check k8s doc cheatsheet for secret
解答:
kubectl -n orion get secrets a-safe-secret -o jsonpath='{.data.CONNECTOR_PASSWORD}' | base64 --decode >/root/CKS/secrets/CONNECTOR_PASSWORD
Pod が gamma namespaceに作成され、service account `cluster-view`を使用しています。
このService accountのSecretがPodにマウントされています。それがマウントされないよう設定し、Podを再作成してください。
ヒント:
# securing secrets
# 1) using automountServiceAccountToken=false <-----------------------this
# 2) using PSP to allow pod to mount only /tmp to make it read-only
# 3) using containers.readOnlyRootFilesystem = true and mounting emptyDir volume
# 4) using role to restrict access to secret, and access to container by exec -it
# 5) using apparmor profile to restrict access to dir
解答:
apiVersion: v1
kind: Pod
metadata:
labels:
run: apps-cluster-dash
name: apps-cluster-dash
namespace: gamma
spec:
containers:
- image: nginx
name: apps-cluster-dash
serviceAccountName: cluster-view
automountServiceAccountToken: false # <----- change
このコースは、DevOps・Linux・K8s経験中級者以上の方が、CKS(Certified Kubernetes Security Specialist)試験対策のために、模擬試験問題と解答をハンズオンで学んでいくコースです。
事前にLinux、K8sなどの知識が必要になります。
ただ、CKAD合格済みが必須条件で、CKAも合格済みが推奨されます。Kubernetes上級者の方が対象です。
CKS は、Linux Foundation と Cloud Native Computing Foundation (CNCF) が、Kubernetes エコシステムの開発を支援するための継続的な取り組みの一環として作成しました。この試験は、Kubernetes を実行するコマンド ラインから複数のタスクを解決する必要がある、オンラインで監督されるパフォーマンス ベースのテストです。
登録すると、試験シミュレーターにアクセスできるようになります。 Killer. shが提供する試験シミュレーターで、試験環境を体験できます。シミュレーションは2回試行できます(アクティベーション開始から試行ごとに 36 時間アクセスできます)。シミュレーションには、実際の試験とは異なり、試行ごとにすべてのユーザーに対してまったく同じ 20 ~ 25 の質問が含まれます。シミュレーションでは採点結果が提供されます。