Kubernetes

Kubernetes and Cloud Native Associate (KCNA) #6 Cloud Native Observability (8%): テレメトリ、Prometheus、コスト管理
読了 12分

Kubernetes and Cloud Native Associate (KCNA) #6 Cloud Native Observability (8%): テレメトリ、Prometheus、コスト管理

テレメトリの 3 本柱 (メトリクス・ログ・トレース)、Prometheus の pull 型メトリクス収集と PromQL・Alertmanager・Grafana、OpenTelemetry と分散トレーシング、SLI・SLO・SLA と golden signals、そして FinOps によるコスト管理まで KCNA Domain 4 を整理します。

Certified Kubernetes Administrator (CKA) #21 Helm と Kustomize: マニフェスト管理
読了 9分

Certified Kubernetes Administrator (CKA) #21 Helm と Kustomize: マニフェスト管理

Certified Kubernetes Administrator (CKA) シリーズの 21 番目の記事です。マニフェストを管理する 2 つのツール、Helm と Kustomize を運用コマンド中心に習得します。Helm は repo add/update、install/upgrade/rollback、values 注入、template レンダリングを扱い、Kustomize は base/overlays 構造と patchesStrategicMerge、configMapGenerator、kubectl apply -k を扱います。両者の違い (テンプレート対オーバーレイ) を表で整理し、CKA 試験ポイントを押さえます。

Certified Kubernetes Application Developer (CKAD) #16 リソース管理: requests/limits、QoS class、LimitRange
読了 8分

Certified Kubernetes Application Developer (CKAD) #16 リソース管理: requests/limits、QoS class、LimitRange

Certified Kubernetes Application Developer (CKAD) シリーズの 16 番目の記事です。Pod がリソースをどれだけ要求し、どこまで使えるかを決める requests と limits を単位まで整理し、CPU のスロットルと memory の OOMKilled がどう分かれるかを確認します。QoS class の 3 種類と eviction の優先順位、ネームスペースのデフォルト値を強制する LimitRange と総量を抑える ResourceQuota まで YAML の例で身につけます。

Certified Kubernetes Security Specialist (CKS) #14: イメージスキャン: Trivy、Kubesec、KubeLinter
読了 10分

Certified Kubernetes Security Specialist (CKS) #14: イメージスキャン: Trivy、Kubesec、KubeLinter

Certified Kubernetes Security Specialist (CKS) シリーズの 14 番目の記事です。サプライチェーンセキュリティの核心であるイメージ脆弱性スキャンを整理します。コンテナイメージの OS パッケージ・言語ライブラリに埋め込まれた CVE を見つける Trivy の image・filesystem・repo スキャンと severity フィルタリング・exit-code ベースの CI ゲート、マニフェストの securityContext 設定をスコアで評価する Kubesec、マニフェストを静的解析してアンチパターンを捕まえる KubeLinter の役割の違いを表で比較し、試験の定番である特定の深刻度の脆弱性を持つイメージを見つけて差し替える作業までコマンド例で扱います。

Kubernetes and Cloud Native Associate (KCNA) #5 Cloud Native Architecture (16%): オートスケーリング、サーバーレス、コミュニティ、オープンスタンダード
読了 15分

Kubernetes and Cloud Native Associate (KCNA) #5 Cloud Native Architecture (16%): オートスケーリング、サーバーレス、コミュニティ、オープンスタンダード

KCNA シリーズ 5 番目の記事です。クラウドネイティブの設計思想 (CNCF の定義・自己修復・回復性) を押さえ、オートスケーリング (HPA・VPA・Cluster Autoscaler・KEDA)、サーバーレス (Knative・FaaS)、CNCF コミュニティとプロジェクト成熟度の段階、オープンスタンダード (OCI・CRI・CNI・CSI・OpenTelemetry)、無停止ロールアウトとイミュータブルインフラまで整理します。

Certified Kubernetes Administrator (CKA) #20 Networking 3: CoreDNS、NetworkPolicy
読了 11分

Certified Kubernetes Administrator (CKA) #20 Networking 3: CoreDNS、NetworkPolicy

Certified Kubernetes Administrator (CKA) シリーズの 20 番目の記事です。クラスター内で Pod と Service が互いを名前で見つける CoreDNS の動作と Corefile の設定、nslookup で DNS をデバッグする方法、そしてどの Pod がどの Pod と通信できるかを制御する NetworkPolicy の podSelector と ingress/egress ルールを運用の視点から整理します。default deny パターンと CNI 依存まで一緒に扱います。

Certified Kubernetes Application Developer (CKAD) #15 SecurityContext と Capabilities: runAsUser, fsGroup, readOnly rootfs
読了 9分

Certified Kubernetes Application Developer (CKAD) #15 SecurityContext と Capabilities: runAsUser, fsGroup, readOnly rootfs

Certified Kubernetes Application Developer (CKAD) シリーズの 15 番目の記事です。securityContext でコンテナがどのユーザーと権限で動くかを制限する方法を扱います。runAsUser・runAsNonRoot・fsGroup、readOnlyRootFilesystem と emptyDir の回避策、allowPrivilegeEscalation、Linux capabilities の add・drop、privileged コンテナの危険性まで YAML の例で手に馴染ませます。

Certified Kubernetes Security Specialist (CKS) #13 最小イメージ: distroless、scratch (Supply Chain)
読了 11分

Certified Kubernetes Security Specialist (CKS) #13 最小イメージ: distroless、scratch (Supply Chain)

Certified Kubernetes Security Specialist (CKS) シリーズの 13 番目の記事です。Supply Chain Security ドメインの出発点であるイメージの最小化を扱い、大きなイメージがシェル・パッケージマネージャ・不要な CVE で攻撃面をどう広げるのか、distroless と scratch が何を削るのか、alpine と比べてどう選ぶのかを整理します。マルチステージビルドでビルドツールをランタイムから切り離すパターン、シェルのないイメージを ephemeral container でデバッグする方法、non-root ユーザーの適用まで Dockerfile の例で解きほぐします。

Kubernetes and Cloud Native Associate (KCNA) #4 Container Orchestration (22%): ランタイム、セキュリティ、ネットワーキング、ストレージ、Service Mesh
読了 13分

Kubernetes and Cloud Native Associate (KCNA) #4 Container Orchestration (22%): ランタイム、セキュリティ、ネットワーキング、ストレージ、Service Mesh

コンテナランタイムと OCI・CRI 標準、RBAC と NetworkPolicy のセキュリティ、CNI ネットワーキングと CoreDNS、CSI ストレージ、そして Service Mesh まで、KCNA Container Orchestration ドメインの核心を整理します。CRI・CNI・CSI の 3 つのインターフェースが分ける境界、Service タイプ、NetworkPolicy のデフォルト動作など、試験頻出のポイントもあわせて押さえます。

Certified Kubernetes Administrator (CKA) #19 Networking 2: Ingress、IngressClass、TLS
読了 8分

Certified Kubernetes Administrator (CKA) #19 Networking 2: Ingress、IngressClass、TLS

Certified Kubernetes Administrator (CKA) シリーズの 19 番目の記事です。Service だけでは解けない host・path ベースのルーティングと TLS 終端を Ingress にまとめる方法を整理します。Ingress ルール (pathType Prefix/Exact、rules/backend、defaultBackend)、複数のコントローラーを分ける IngressClass、Ingress が動作するために必ず必要な Ingress Controller、そして Secret を参照する TLS セクションを運用の観点から扱います。

Certified Kubernetes Application Developer (CKAD) #14 ServiceAccount と RBAC (アプリ視点)
読了 9分

Certified Kubernetes Application Developer (CKAD) #14 ServiceAccount と RBAC (アプリ視点)

Certified Kubernetes Application Developer (CKAD) シリーズ 14 編です。Pod の中で動くアプリが Kubernetes API を呼び出すとき、どの身元で認証し、どの権限で認可されるのかを ServiceAccount と RBAC の視点から整理します。SA トークンの自動マウントとその切り方、Role・RoleBinding で権限を付与する方法、kubectl auth can-i で検証する方法を手に馴染ませます。

Certified Kubernetes Security Specialist (CKS) #12 Pod 間 mTLS: Cilium
読了 10分

Certified Kubernetes Security Specialist (CKS) #12 Pod 間 mTLS: Cilium

Certified Kubernetes Security Specialist (CKS) シリーズの 12 番目の記事です。Minimize Microservice Vulnerabilities ドメインの最後のテーマとして、Pod 間通信がデフォルトで平文だという問題と転送中の暗号化 (encryption in transit) を扱います。Service Mesh (Istio・Linkerd) のサイドカー mTLS の概念、Cilium の透過的暗号化 (WireGuard・IPsec) と mTLS の方向性、NetworkPolicy (L3・L4) と mTLS (暗号化・身元) の違い、そして CKS の観点で in-transit 暗号化がなぜ必要かを概念中心に整理します。