CKAD — 쿠버네티스 애플리케이션 개발자 · 애플리케이션 환경·설정·보안 · 퀴즈
퀴즈: 환경·설정·보안
문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
ConfigMap 을 볼륨으로 마운트했다. 마운트 방식에 따른 갱신 동작으로 옳은 것은?
- 둘 다 반영되지 않으며 파드를 다시 만들어야 한다
- 디렉터리 마운트와 subPath 마운트 모두 ConfigMap 수정이 자동 반영된다
- 디렉터리 마운트는 자동 반영되지만 subPath 로 얹은 파일은 반영되지 않는다
- subPath 만 반영되고 디렉터리 마운트는 최초 값으로 고정된다
Kubernetes Secret 이 etcd 에 저장되는 방식으로 옳은 것은?
- SHA-256 해시로 저장되어 원본을 복원할 수 없다
- 기본적으로 AES-256 으로 암호화되어 저장된다
- 기본적으로 base64 인코딩만 되어 저장되며, 저장 시 암호화는 apiserver 설정으로 별도 활성화해야 한다
- ConfigMap 과 달리 노드의 tmpfs 에만 존재하고 etcd 에는 저장되지 않는다
`runAsNonRoot: true` 와 `runAsUser: 1000` 을 함께 준 컨테이너의 동작은?
- 루트 파일시스템이 읽기 전용이 되어 쓰기가 막힌다
- runAsUser 가 우선하므로 runAsNonRoot 는 무시된다
- root 로 시작한 뒤 즉시 UID 1000 으로 권한을 낮춘다
- UID 1000 으로 실행되며, 이미지가 UID 0 을 강제하면 컨테이너 시작이 거부된다
`capabilities: {drop: ["ALL"], add: ["NET_BIND_SERVICE"]}` 를 준 이유로 가장 적절한 것은?
- capability 는 파드 수준 설정이라 모든 컨테이너에 한 번에 적용하기 위해
- 호스트 네트워크를 사용하기 위해
- 모든 특권을 회수한 뒤 1024 미만 포트 바인딩에 필요한 것 하나만 되돌려 최소 권한을 만들기 위해
- 컨테이너를 privileged 모드로 올려 1024 미만 포트를 열기 위해
LimitRange 와 ResourceQuota 의 차이로 옳은 것은?
- LimitRange 는 개별 파드/컨테이너의 기본값·최소·최대를, ResourceQuota 는 네임스페이스 전체 합계를 제한한다
- 둘 다 클러스터 전체에 적용되며 차이는 대상 리소스 종류뿐이다
- LimitRange 는 CPU 만, ResourceQuota 는 메모리만 제한할 수 있다
- LimitRange 는 네임스페이스 전체 합계를, ResourceQuota 는 개별 컨테이너를 제한한다
컨테이너가 두 개인 파드에서 A 는 requests 와 limits 가 모두 cpu 200m/memory 256Mi 로 같고, B 는 requests 만 cpu 100m 이 설정돼 있다. 이 파드의 QoS 클래스는?
- BestEffort
- 컨테이너별로 각각 Guaranteed 와 Burstable 이 매겨진다
- Guaranteed
- Burstable