3.10 安全(对应 CKS 课)
小于 1 分钟
3.10 安全(对应 CKS 课)
| 主题 | 工具/要点 | | 集群基线 | CIS Benchmark、kube-bench(检测与修复、自定义规则) | | 镜像安全 | Trivy 漏洞扫描(含集成 Harbor) | | 最小权限 | SecurityContext、Capabilities(最小能力集) | | 系统调用安全 | Seccomp(禁用危险 syscall)、AppArmor(强制访问控制) | | 运行时安全 | gVisor(用户态内核沙箱)、Sysdig(系统监控)、Falco(异常检测规则) | | 审计 | API Server 审计日志(阶段、策略、参数配置) | | 网络隔离 | NetworkPolicy | | 供应链 | ImagePolicyWebhook(镜像来源准入控制)、TLS 证书签发 | | 认证授权 | ServiceAccount、RBAC(Role/ClusterRole/绑定)、kubeconfig、Dashboard Token 认证 | CKS 考题类型:kube-bench、ServiceAccount、NetworkPolicy、RBAC、Audit、Secrets、Dockerfile、gVisor、Trivy、AppArmor、Sysdig/Falco、容器安全上下文、APIServer 认证、TLS 安全、ImagePolicyWebhook
