测验:平台安全
PodSecurityPolicy 被移除并被 PSA 取代的主要原因是什么?
- 因为PSP造成了太多的性能开销。
- 这是因为PSP仅在命名空间的基础上运行,缺乏表达能力。
- 这是因为PSP是基于CRD实现的,每次API服务器升级都会被破坏。
- PSP具有通过RBAC连接策略和主体的结构,因此很难知道应用了哪个策略,并且由于它正在变异,因此调试极其困难。
需要什么设置组合才能通过受限配置文件?
- 特权=假,主机网络=假,readOnlyRootFilesystem=真
- runAsUser=0,capability.add=[NET_ADMIN],hostPID=false
- runAsNonRoot=true、allowPrivilegeEscalation=false、capability.drop=[ALL]、seccompProfile.type=RuntimeDefault
- automountServiceAccountToken = false,imagePullPolicy = 始终
将命名空间的enforce标签从基线提升为受限。已经在该命名空间中运行的违规 Pod 又如何呢?
- 它立即终止并且再生被阻止。
- 规格会自动修改和更改以适应政策。
- 它继续按原样运行。这是因为 PSA 仅在入学时进行判断。
- 它仅记录在审核日志中,并在下次节点重新启动时终止。
为什么我需要显式固定pod-security.kubernetes.io/enforce-version标签?
- 如果不修复,它将作为最新版本运行,仅通过升级集群就可能改变策略内容,这可能会导致拒绝从未部署的工作负载。
- 如果不解决,PSA 将根本不起作用。
- 这是因为只有贴上版本标签才能正确记录 PSA 审核日志。
- 这是因为每个版本的标签键名称都不同。
关于 PSA 的豁免,以下哪项是正确的?
- 使用豁免标签设置命名空间。
- 共有三个轴:usernames·runtimeClasses·namespaces,它们是在apiserver的AdmissionConfiguration中设置的,因此命名空间管理器不能免除自己。
- 创建角色并授予豁免权
- 豁免仅适用于审核和警告模式,不适用于强制模式,因此实际阻塞按原样发生。
作者提出了哪些关键问题作为判断秘密管理成熟度的标准?
- 您的秘密使用什么加密算法和密钥长度进行保护?
- 管道中添加了多少秘密扫描仪?
- 假设这些凭证现在是公开的,那么丢弃它们并用新值替换它们以恢复服务需要多少分钟?
- 秘密分布在多少个存储库中?