测验:把微服务的漏洞面降到最小
PodSecurityPolicy 被移除并被 Pod Security Immigration 取代的关键原因是什么?
- 由于 PSP 是基于 CRD 的,因此性能很慢。
- PSP 是命名空间范围的资源,因此它无法应用于整个集群。
- PSP不支持seccomp
- 使用 PSP 所需的 RBAC 结构本身就是一种特权升级的途径,并且很难预测将应用什么策略。
必须存在哪些设置组合才能通过受限配置文件?
- 仅 hostNetwork: false 和 hostPID: false
- readOnlyRootFilesystem、runAsUser 和 hostPath 被禁止。只有这三个
- 特权:假就足够了
- runAsNonRoot、allowPrivilegeEscalation:false、capability.drop ALL、seccompProfile
将 PSA 引入现有集群的建议顺序是什么?
- 首先开启警告和审核,观察违规行为,然后提出强制执行。
- 立即将enforce=restricted应用于整个命名空间。
- 从enforce=privileged开始并逐渐降低它。
- 先更改AdmissionConfiguration,然后再添加标签。
以下关于 Kubernetes Secret 的哪些表述是正确的?
- 在默认设置下,它以纯文本形式存储在 etcd 中,base64 未加密。
- 由于它是以 Base64 编码存储的,因此即使在 etcd 中也是安全的。
- kubelet 在节点上自动加密
- 如果使用 RBAC 阻止访问,则即使从 etcd 备份也无法读取。
如果身份被放置在 EncryptionConfiguration 的提供者列表的第一位会怎样?
- 所有秘密都会立即重新加密
- 新写入的 Secret 以纯文本形式保存。
- 由于配置错误,API 服务器无法启动。
- 只能读取,写入被阻止。
为什么将 Secret 作为卷而不是环境变量挂载更安全?
- 这是因为如果将其挂载为卷,它会存储在节点磁盘上,而不是 etcd 上。
- 这是因为卷安装不会经过 RBAC 检查。
- 这是因为环境变量的大小限制为 1KB。
- 这是因为环境变量被读取为 /proc/PID/environ,由子进程继承,并在日志或崩溃报告中发布。