测验:GitOps 的安全与运维
封印秘密和对外秘密运营商有什么区别?
- Sealed Secrets 将密文放在 Git 中,集群控制器对其进行解密,而 ESO 仅将外部存储引用放在 Git 中,由操作员检索该值。
- 两者都在 Git 中将值保留为纯文本,但只是访问权限不同。
- 《密封的秘密》需要外部金库,而《ESO》则不需要。
- ESO 对 Git 中的值进行加密和存储,而 Sealed Secrets 仅存储引用。
“ExternalSecret 清单可以安全提交”声明中必须添加什么限制条件?
- 由于运营商将值创建为实际的 Secret,因此存储中的 RBAC 和加密问题仍然存在。
- 无论如何,清单均已加密,因此无需采取进一步操作。
- 如果使用ExternalSecret,etcd中不会存储任何内容。
- Argo CD 不支持ExternalSecret,因此它只能与Flux 一起使用。
Secret 值按原样在 etcd 备份中显示。我应该首先检查哪些集群设置?
- 秘密数据字段的 Base64 编码选项
- 为 kubelet 设置镜像凭证提供程序
- kube-apiserver 的加密配置和提供者顺序
- 在命名空间 RoleBinding 中获取机密权限
当您发现某个秘密已提交给 Git 时,您要做的第一件事是什么?
- 立即丢弃相关凭证并用新值替换它们。
- 从历史记录中删除值并使用
git filter-repo强制推送 - 将存储库设为私有
当我在AppProject中设置signatureKeys时,我会得到什么保护?
- 服务器拒绝推送到 Git 存储库
- 由于它仅同步已使用注册密钥验证签名的提交,因此即使存储库被破坏并输入随机提交,也不会应用它。
- Argo CD UI 登录将强制执行多重身份验证 (MFA)。
- 自动轮换集群凭据
使用默认选项运行argocd cluster add有哪些安全隐患?
- 目标集群的kubeconfig提交到Git
- Argo CD 的管理员密码已重置。
- 目标集群的所有网络策略均被删除。
- 目标集群中创建的ServiceAccount与cluster-admin绑定。
关于云原生安全 4C 模型,以下哪项是正确的?
- 保护按照以下顺序从内到外传播:代码→容器→集群→云
- 四个类都是独立的,任何一个类做好就够了。
- 当您采用 GitOps 时,所有四个层都会自动满足。
- 顺序是云→集群→容器→代码,如果外层薄弱,内层是无法弥补的。