LabHub
学习 学习路径 课程

KCA — Kyverno 认证助理

KCA 模拟考 A

在 LabHub 中继续学习

策略和集群策略有什么区别?

Kyverno 注册准入 webhooks 的正确方法是什么?

Kyverno 规则中的比赛块有什么作用?

容器镜像中的标签和摘要有什么区别?

关于 Kyverno 规则,以下哪一项是正确的?

Kyverno 将策略评估结果留在集群中的正确方式是什么?

Kyverno 的清理控制器有什么作用?

当请求到达 Kyverno Webhook 时,哪些步骤已经完成?

将策略表达为 Kubernetes 资源而不是单独的语言有什么好处?

有一个针对 Deployment 的策略,但我创建的 Pod 没有被阻止。最合适的原因是什么?

为什么安装过程中默认排除像 kube-system 这样的命名空间?

使用 Helm 安装 Kyverno 时如何处理自定义资源定义?

在高可用性配置中安装 Kyverno 时有哪些建议?

增加策略后,准入控制器会反复重启。首先要调整什么?

我正在尝试使用生成规则创建自定义资源。授予权力的正确方式是什么?

以下哪项是在部署时更改 Kyverno 控制器行为的正确方法?

我正在尝试跳过 Kyverno 的几个小版本。推荐的方法是什么?

安装 Kyverno 后,某些工作负载创建立即失败。最可能的原因是什么?

关于 Kyverno webhooks 使用的 TLS 证书,以下哪一项是正确的?

如何从集群范围内的所有策略目标中排除特定命名空间?

为什么由多个副本启动的后台控制器不会一遍又一遍地执行相同的任务?

卸载Kyverno时需要注意什么?

安装 Kyverno CLI 的正确方法是什么?

kyverno apply命令的正确性质是什么?

kyverno testkyverno apply有何不同?

什么情况下需要使用kyverno jp子命令?

检查失败,因为 CLI 评估未找到策略引用的值。怎么解决呢?

使用kyverno apply作为持续积分门时如何判断失败?

哪些策略很难单独使用 Kyverno CLI 来完全验证?

如何仅将策略应用于带标签的命名空间?

match 中的any 和all 有什么区别?

如何使用新策略评估集群中已存在的资源?

应用该策略后,现有工作负载保持不变,但仅阻止新创建的工作负载。如何解释这种行为?

如果将可设置为匹配的条件移至前提条件会怎样?

该策略不适用于修改请求,仅适用于创建请求。去哪里检查?

哪些 Pod 通过以下规则?```yaml validate: message: 메모리 상한을 지정해야 합니다 pattern: spec: containers: - resources: limits: memory: "?*"

- 为所有容器分配非空内存限制的 pod
- 仅第一个容器具有内存上限的 Pod
- 只指定内存请求并省略上限的 Pod。
- 容器列表本身是一个空的 pod

括号中字段名称周围的条件锚在模式中意味着什么?
- 该字段必须存在并且值必须匹配
- 仅当条件为真时才在同一块中应用其余检查,否则跳过该项目
- 从扫描中完全排除该字段
- 将该字段的值替换为指定值。

什么时候使用拒绝和条件表达式而不是模式更好?
- 是时候比较或计算多个字段值来做出决定了。
- 当你只需要检查该字段是否存在时
- 是时候要求数组的所有元素具有相同的形状了
- 仅检查某些字符串前缀时

保单中的`{{ request.object.metadata.labels.team }}`指的是什么?
- 这是创建策略时的固定字符串。
- 这是集群中存在的所有团队标签的列表。
- 这是写入 Kyverno 设置 ConfigMap 中的值。
- 这是附加到正在审查请求的资源的团队标签值。

如何从 ConfigMap 获取策略将用于决策的值?
- 在消息字段中写入 ConfigMap 名称
- 在与策略相同的文件中一起定义 ConfigMap。
- 在规则上下文中声明 ConfigMap 引用并将其作为变量引用。
- 将 ConfigMap 作为卷安装在 Kyverno 控制器上

下面的 mutate 规则有什么作用?```yaml
mutate:
  patchStrategicMerge:
    metadata:
      labels:
        +(team): unassigned

我正在尝试将多个容器的图像前缀更改为我的内部注册表。什么是合适的方法呢?

我们希望为每个新命名空间创建一个默认的 NetworkPolicy。什么是正确的规则类型以及适合谁?

如果我使用源复制而不是直接在生成规则中指定数据会怎样?

当 verifyImages 规则失败时,默认情况下会发生什么?

为什么为 Pod 编写的策略也适用于通过 Deployment 创建的 Pod?

如何控制自动生成的规则的创建目的?

我正在尝试组织已经在一定时间内完成的工作。如何使用 Kyverno 做到这一点?

能够在 Kyverno 策略中使用 CEL 表达式有哪些好处?

JSON patch中添加带斜杠的label key需要注意什么?

如何在验证失败消息中包含违规资源的名称?

如果您尝试在后台扫描中使用引用请求者信息的规则,会出现什么问题?

以下规则的正确行为是什么?```yaml validate: message: 볼륨은 다섯 개까지만 허용합니다 deny: conditions: all: - key: "{{ request.object.spec.volumes[] | length(@) }}" operator: GreaterThan value: 5

- 当卷数或更少时拒绝请求
- 超过六卷时拒绝请求
- 无论数量多少,始终拒绝请求
- 删除除五卷之外的所有内容

关于以下规则的哪项表述是正确的?```yaml
preconditions:
  all:
  - key: "{{ request.operation }}"
    operator: Equals
    value: CREATE
mutate:
  patchStrategicMerge:
    metadata:
      annotations:
        created-by: "{{ request.userInfo.username }}"

检查命名空间范围的策略报告的正确方法是什么?

集群范围资源的政策评估结果记录在哪里?

PolicyException 对象实际上做了什么?

安全运行异常的适当设置是什么?

我应该寻找什么来获得我的策略实际上阻止请求的指示?

当政策报告在大型集群中变得太大时,适当的响应是什么?