CKS Prep 是一条引导式实操学习路径,系统讲解保护 Kubernetes 集群与工作负载所需的安全技能。45 个实验分为 7 个阶段,从安全边界和证据收集开始,逐步进入集群设置、加固、工作负载保护、供应链控制、审计分析与运行时调查。
在 181 个可验证步骤中,你将运行命令、检查实时状态、修改安全控制、测试允许与拒绝路径,并记录证据。每个实验标注 30–60 分钟,总练习时间为 1,860 分钟,因此可在尝试独立考试式挑战前循序建立能力。
你将学到什么
- 梳理 Kubernetes 信任边界,并使用
kubectl收集有效的安全证据 - 设计能够隔离租户、保留 DNS 并保护敏感端点的 NetworkPolicy 规则
- 实施最小权限 RBAC,控制 ServiceAccount 令牌暴露和 API proxy 访问
- 结合 kube-bench 发现、Linux 服务、AppArmor、seccomp 和安全存储检查并降低主机与节点风险
- 使用非 root 身份、移除 capabilities、Restricted Pod Security、受保护 Secret 和不可变文件系统加固 Pod
- 通过最小化构建、KubeLinter、Helm 输出、校验和、SBOM 数据与准入策略验证镜像和发布制品
- 调查限定的审计与运行时证据,恢复被删除的控制并隔离可疑工作负载
本课程适合谁
本课程适合希望在应对评估式任务前进行引导练习的 Kubernetes 管理员、平台工程师、DevSecOps 从业者和 CKS 备考者。Beginner 表示安全主题采用逐步讲解,并不表示这是 Kubernetes 零基础入门课。
前置要求: 具备基础 Kubernetes 管理能力,熟悉 kubectl、YAML、Pod、Deployment、Service、命名空间和常用 Linux Shell 命令。CKA 水平知识对 CKS 备考很有帮助,但不需要任何 LabEx 课程状态或产出物。
学习环境: 每个实验都会打开一台独立、可通过浏览器访问的 Ubuntu 22.04 虚拟机,其中配置单节点 Kubernetes v1.34 环境。所需清单、镜像、配置文件、证书、Helm Chart、校验和、SBOM 记录、安全发现与限定审计数据均在本地提供,保证练习可重复。
常见问题
本课程与 CKS 模拟考试有什么区别?
CKS Prep 通过引导步骤、预期现象、命令和验证讲解操作流程;模拟考试则以独立的最终状态挑战为主,提示少得多。因此,学习技术时更适合先从本课程开始。
Beginner 是否意味着没有 Kubernetes 经验也能开始?
不是。实验会细致介绍安全概念,但默认你已理解 Kubernetes 核心对象,并能使用 kubectl 和 YAML。Kubernetes 新手应先建立基础管理能力。
我会配置真实安全控制,还是只学习理论?
你将配置并测试实时 NetworkPolicy、RBAC、Pod Security、AppArmor、seccomp、准入策略、运行时设置和主机权限。可能带来不稳定性的外部系统则由受控本地服务和预置证据模拟。
完成本课程就等于获得 CKS 认证吗?
不等于。这是 LabEx 独立制作的备考课程,不会授予官方 CKS 认证。课程用于培养实操安全技能,认证资格与考试要求由官方提供方另行管理。




