LabHub
学习 学习路径 课程

KCSA — Kubernetes 安全助理

KCSA 考试是这样出题的

在 LabHub 中继续学习

一句话总结

KCSA 是选择题考试,需要在 90 分钟内取得至少 75% 才能通过。

概念图: 不了解考试形式就进入考场 · 两个相似概念中的哪一个 · 标记错题属于哪一组概念 · 不能查阅任何资料

为什么先阅读这一课

备考认证时,最常见的失败不是不懂内容,而是不了解考试形式就进入考场。不知道及格线、时间压力和各领域题量,就无法确定准备优先级。

官方规格

项目
形式 选择题
时间限制 90 分钟
及格线 75%
题量 60 题
考试费 $250(包含 1 次重考)
有效期 2 年

这些数值来自 docs.linuxfoundation.org 的考生文档。认证介绍页没有写明及格分数和题量,只看该页会在不知道及格线的情况下进入考场。

领域权重

领域 权重 本模拟考试题数
Overview of Cloud Native Security 14% 8 题
Kubernetes Cluster Component Security 22% 13 题
Kubernetes Security Fundamentals 22% 13 题
Kubernetes Threat Model 16% 10 题
Platform Security 16% 10 题
Compliance and Security Frameworks 10% 6 题

权重越高,题目越多。应按该比例分配学习时间,本模拟考试也采用相同比例。

答案往往在这里分岔

错题通常集中在同一种形式:不是不了解内容,而是没看清题目问的是两个相似概念中的哪一个。遇到下列组合,应先按第三列区分。

这个 那个 区分标准
PodSecurity admission SecurityContext 通过命名空间标签强制时是 admission
Role ClusterRole 跨命名空间或处理节点、PV 时用 ClusterRole
NetworkPolicy ingress egress 问题是阻止出站流量时选 egress
认证(authentication) 授权(authorization) 身份是谁 vs 可以做什么
签名验证 漏洞扫描 签名证明来源,扫描检查内容
4C 的 Cluster Container kubelet、API 服务器设置属于 Cluster 层

不是要求死记表格。标记错题属于哪一组概念,重新学习的范围会比领域名称小得多。

考试时可以查阅什么

选择题考试中不能查阅任何资料,不允许使用文档、搜索或笔记,这是它与实操考试最大的区别。

考试现场实际会经历什么

即使掌握全部内容,也常因流程慌乱而浪费时间。

考试通过 PSI Bridge 平台进行在线监考。视频确认最长可能耗时30 分钟,期间题目不开放,考试计时也不开始。日程仍应预留30 分钟签到加考试时间

签到检查四项:同意保密协议;出示姓名与报名完全一致的政府签发身份证件;用摄像头展示房间;关闭未批准软件。提前退出 Slack、云同步等后台程序可节省时间。

在韩国考试时,证件必须带签名,护照最稳妥;只能使用一台显示器;桌面上方和下方都要清空;禁止纸笔记录和朗读题目。公司网络或 VPN 还可能阻止 AWS S3,导致预检失败。

预约只能在开始24 小时前更改。预约后缺席,不仅损失考试费,还会失去重考资格。结果在结束后 24 小时内通过邮件发送。

考试费包含1 次重考,考试和重考都必须在首次购买后12 个月内完成。官方没有等待期,收到结果即可重考。有时先考一次确认薄弱领域,比追求完美而拖延更有效。

认证有效期 2 年,并适用 2026 年推出的 CARE 计划。通过 CKA 或 CKAD 会续期 KCNA;通过 CKS 会续期 KCSA 与 CKA。但必须先取得下级认证,续期链才生效。先取得 CKA 后再取得 KCNA,前者不会续期后者。目标是 Golden Kubestronaut 时,顺序会影响未来数年的续期负担。

如何使用本模拟考试

时间限制与真实考试相同。屏幕上方显示剩余时间,到时自动提交,未完成题目按错误处理,因为真实考试也只会评分到时已完成的内容。

一次坐完整场很重要。中途查资料虽会提高分数,却无法预测真实考试。要验证的不是是否知道,而是能否在限定时间内超过及格线

阅读错题解析后,请重新学习该题所属领域。