CKS Practice Exam 02 — вторая самостоятельная практическая проверка применения безопасности Kubernetes в условиях ограниченного времени. Она включает 20 независимых задач по шести направлениям, соответствующим CKS; рекомендуемое общее время — 120 минут. Каждая задача оценивается в 5 баллов, а 67 баллов служат условным проходным порогом LabEx.
Здесь используются иные сценарии, чем в Practice Exam 01: защита исходящего доступа к endpoint типа метаданных, ограничение API proxy, усиление сервисов и журналов хоста, admission доверенных реестров, офлайн-проверка подписи релиза, чистые сборки контейнеров, анализ вывода Helm и сдерживание инцидентов. В каждой новой среде вы самостоятельно достигаете и подтверждаете требуемое конечное состояние.
Чему вы научитесь
- Создавать точные egress-политики, сохраняющие DNS и одобренные сервисы, но блокирующие метаданные, соседние tenants и подозрительные endpoints
- Заменять wildcard-права и доступ утёкших идентификаторов узким RBAC и безопасным использованием токенов ServiceAccount
- Сокращать поверхность атаки хоста, отключая отладочный сервис и ограничивая доступ к журналам
- Применять границы Pod Security, ротировать раскрытые Secrets и заменять опасное хранилище hostPath
- Ограничивать реестры образов нативной admission policy и офлайн проверять подписанный релиз до развёртывания
- Удалять сборочные секреты из runtime-образов и исправлять отрендеренные Helm-манифесты с KubeLinter
- Сопоставлять ограниченные данные аудита, workloads и runtime, чтобы восстанавливать политики и сдерживать компрометацию
Для кого этот курс
Курс предназначен для администраторов Kubernetes, платформенных инженеров и специалистов по безопасности, которым нужна ещё одна полная практика в стиле CKS или строгая проверка самостоятельного устранения проблем. Предполагается, что вы умеете диагностировать живое состояние Kubernetes и Linux без пошаговых инструкций.
Предварительные требования: Администрирование Kubernetes на уровне CKA, включая уверенную работу с kubectl, YAML, workloads, сетью, RBAC, ServiceAccounts и базовыми командами Linux для сервисов и разрешений. Practice Exam 01 и конкретный курс LabEx CKA проходить не требуется.
Учебная среда: Двадцать изолированных VM Ubuntu 22.04 с доступом из браузера, каждая с подготовленным одноузловым Kubernetes v1.34. Манифесты, сертификаты, findings, подписи, открытые ключи, Helm charts, данные сканирования, контрольные суммы, выдержки аудита и локальные образы размещены в нужной VM; внешний реестр и данные реальных инцидентов не нужны.
Часто задаваемые вопросы
Practice Exam 02 продолжает Practice Exam 01?
Нет. Это независимая полная форма, которая проверяет те же крупные области безопасности через другие сценарии. Начинать можно с любой; состояние и файлы между ними не общие.
Это официальный экзамен CKS?
Нет. Это независимый учебный ресурс LabEx. Рекомендация 120 минут, шкала 100 баллов и порог 67 баллов — параметры симуляции, которые не дают официального результата сертификации.
Используются ли настоящие admission-, host- и runtime-контроли?
Да. Вы работаете с RBAC, NetworkPolicy, Pod Security admission, ValidatingAdmissionPolicy, состоянием systemd, разрешениями Linux и активными workloads. Опасные внешние зависимости заменены контролируемыми локальными endpoints, подготовленными артефактами и ограниченными данными аудита.
Нужен ли Интернет для реестров, подписей или сканеров?
Нет. Одобренные образы локальны или кэшированы, материалы подписи подготовлены для офлайн-проверки, а входные данные Helm/KubeLinter находятся в VM. Политика реестров проверяется server-side dry run без удалённого скачивания.


