【从问题中去学习k8s】k8s中的常见面试题(夯实理论基础)(九)

server/2024/10/18 6:03:48/

  本站以分享各种运维经验和运维所需要的技能为主

《python零基础入门》:python零基础入门学习

《python运维脚本》: python运维脚本实践

《shell》:shell学习

《terraform》持续更新中:terraform_Aws学习零基础入门到最佳实战

《k8》从问题中去学习k8s

《docker学习》暂未更新

《ceph学习》ceph日常问题解决分享

《日志收集》ELK+各种中间件

《运维日常》运维日常

《linux》运维面试100问

《DBA》db的介绍使用(mysql、redis、mongodb...)

思考一下问题:

41、简述Kubernetes如何保证集群的安全性?

42、简述Kubernetes准入机制?

43、简述Kubernetes RBAC及其特点(优势)?

44、简述Kubernetes Secret作用?

45、简述Kubernetes Secret有哪些使用方式?

参考答案:

41、简述Kubernetes如何保证集群的安全性?
Kubernetes通过一系列机制来实现集群的安全控制,主要有如下不同的维度:
基础设施方面:保证容器与其所在宿主机的隔离;
权限方面:
最小权限原则:合理限制所有组件的权限,确保组件只执行它被授权的行为,通过限制单个组件的
能力来限制它的权限范围。
用户权限:划分普通用户和管理员的角色。
集群方面:
API Server的认证授权:Kubernetes集群中所有资源的访问和变更都是通过Kubernetes API
Server来实现的,因此需要建议采用更安全的HTTPS或Token来识别和认证客户端身份
(Authentication),以及随后访问权限的授权(Authorization)环节。
API Server的授权管理:通过授权策略来决定一个API调用是否合法。对合法用户进行授权并且随后
在用户访问时进行鉴权,建议采用更安全的RBAC方式来提升集群安全授权。
敏感数据引入Secret机制:对于集群敏感数据建议使用Secret方式进行保护。
AdmissionControl(准入机制):对kubernetes api的请求过程中,顺序为:先经过认证 & 授
权,然后执行准入操作,最后对目标对象进行操作。42、简述Kubernetes准入机制?
在对集群进行请求时,每个准入控制代码都按照一定顺序执行。如果有一个准入控制拒绝了此次请求,
那么整个请求的结果将会立即返回,并提示用户相应的error信息。
准入控制(AdmissionControl)准入控制本质上为一段准入代码,在对kubernetes api的请求过程中,
顺序为:先经过认证 & 授权,然后执行准入操作,最后对目标对象进行操作。常用组件(控制代码)如
下:
AlwaysAdmit:允许所有请求
AlwaysDeny:禁止所有请求,多用于测试环境。
ServiceAccount:它将serviceAccounts实现了自动化,它会辅助serviceAccount做一些事情,比
如如果pod没有serviceAccount属性,它会自动添加一个default,并确保pod的serviceAccount始
终存在。
LimitRanger:观察所有的请求,确保没有违反已经定义好的约束条件,这些条件定义在
namespace中LimitRange对象中。
NamespaceExists:观察所有的请求,如果请求尝试创建一个不存在的namespace,则这个请求
被拒绝。43、简述Kubernetes RBAC及其特点(优势)?
RBAC是基于角色的访问控制,是一种基于个人用户的角色来管理对计算机或网络资源的访问的方法。
相对于其他授权模式,RBAC具有如下优势:
对集群中的资源和非资源权限均有完整的覆盖。
整个RBAC完全由几个API对象完成, 同其他API对象一样, 可以用kubectl或API进行操作。
可以在运行时进行调整,无须重新启动API Server。44、简述Kubernetes Secret作用?
Secret对象,主要作用是保管私密数据,比如密码、OAuth Tokens、SSH Keys等信息。将这些私密信
息放在Secret对象中比直接放在Pod或Docker Image中更安全,也更便于使用和分发。45、简述Kubernetes Secret有哪些使用方式?
创建完secret之后,可通过如下三种方式使用:
在创建Pod时,通过为Pod指定Service Account来自动使用该Secret。
通过挂载该Secret到Pod来使用它。
在Docker镜像下载时使用,通过指定Pod的spc.ImagePullSecrets来引用它。

 


http://www.ppmy.cn/server/104452.html

相关文章

Linux入门——08 进程间通讯——管道

1.进程间通讯 1.1什么是通讯 进程具有独立性(每个进程都有自己的PCB,独立地址空间,页表)但是要进行进程的通信,通信的成本一定不低,打破了独立性 进程间通信目的 数据传输:一个进程需要将它的数据发送给…

CSS快速入门

属性 color:颜色 font-size:字体大小 text-decoration:文本装饰 text-indent:首行缩进 line-height:行高 text-align:文本对齐 CSS引入样式 行内样式:写在标签的style属性中内嵌样式&#xf…

Android 架构模式之 MVP

目录 架构设计的目的对 MVP 的理解代码ModelViewPresenter Android 中 MVP 的问题试吃个小李子ModelViewPresenter 大家好! 作为 Android 程序猿,你有研究过 MVP 架构吗?在开始接触 Android 那一刻起,我们就开始接触 MVC 架构&am…

【AI绘画】Midjourney提示词详解:精细化技巧与高效实践指南

文章目录 💯Midjourney提示词基础结构1 图片链接1.1 上传流程 2 文字描述3 后置参数 💯Midjourney提示词的文字描述结构全面剖析1 主体主体细节描述2 环境背景2.1 环境2.2 光线2.3 色彩2.4 氛围 3 视角4 景别构图5 艺术风格6 图片制作方法7 作品质量万能…

《学会 SpringBoot · 依赖管理机制》

📢 大家好,我是 【战神刘玉栋】,有10多年的研发经验,致力于前后端技术栈的知识沉淀和传播。 💗 🌻 CSDN入驻不久,希望大家多多支持,后续会继续提升文章质量,绝不滥竽充数…

这是啥设计模式-单例模式

召回算法中有一个叫做I2I的召回方式&#xff0c;给定一个Item&#xff0c;返回跟这个Item相似的topK个Item&#xff0c;这种相似关系一般在离线就计算好了&#xff0c;以KV的方式存储下来 <item1, [item2, item3,item4]> <item2, [item1, item5,item6]> ...我们使…

docker启动ES(elasticsearch:7.17.23)

docker直接启动es&#xff0c;报如下错误 2024-08-22 10:52:27 ERROR: [1] bootstrap checks failed. You must address the points described in the following [1] lines before starting Elasticsearch. 2024-08-22 10:52:27 bootstrap check failure [1] of [1]: the defa…

jmeter 请求带证书的 客户端的SSL/TLS证书和私钥https请求

背景: 工作需要对下面接口进行压测,走的是https 带证书的请求 curl -v -X POST -u acsuser:admin20232023 --cert /home/bdgw/ssl/server.crt --key /home/bdgw/ssl/server.key -H "Content-Type: application/json" -d {"thirdAlarmId":"comp2…