Lộ trình
Cloud Native Computing FoundationAssociateTuần 3: Kiến trúc & bảo mậtBài 21 / 30

Ngày 21: Ôn tập tuần 3

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
ckadngày 21
hoàn thành21 / 30 bài
Bối cảnh bài học

Ôn tập tuần 3 bằng 10 timed labs về Observability, Configuration và Security: probes/logs, ConfigMap/Secret, SecurityContext và ServiceAccount với evidence và safety gate.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Ôn tập tuần 3 bằng 10 timed labs về Observability, Configuration và Security: probes/logs, ConfigMap/Secret, SecurityContext và ServiceAccount với evidence và safety gate.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Luyện lại Observability, Configuration và Security
  • Làm 10 câu trắc nghiệm tự kiểm tra
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một Pod không nhận traffic, config cũ, log crash mất, process bị PermissionDenied và API access Forbidden có thể xảy ra cùng lúc. Bài ôn tập yêu cầu tách health/config/security signal, giữ secret an toàn và sửa đúng lớp.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Observability: conditions/events/logs/current-previous/exec trả lời câu hỏi khác nhau; readiness/liveness/startup quyết định traffic/restart theo timeline.
  • Configuration: env snapshot, volume projection/subPath, immutable/versioned rollout và schema compatibility cần được kiểm tra bằng process/file/runtime evidence.
  • Security: UID/GID/rootfs/capability/seccomp và Pod admission là lớp khác với RBAC ServiceAccount/token exposure.
  • Triage liên domain phải preserve evidence, redact secret, xác định impact và chọn minimal reversible remediation trước restart/rollout.

Review theo domain và signal

  • Health/traffic: probe conditions, EndpointSlice, rollout, events.
  • Process/debug: current/previous logs, exit reason, exec khi Running.
  • Config: env/file/subPath/hash, versioned rollout, schema.
  • Security: identity/fsGroup/rootfs/capability/seccomp/admission.
  • Authorization: ServiceAccount/RoleBinding/can-i/token exposure.

Dùng loop context → impact → preserve/redact evidence → classify → minimal fix → verify → variant → cleanup. Object state không đủ nếu process/traffic/permission chưa được chứng minh.

Bài tập

Chạy 10 timed labs, cố ý tạo lỗi đa domain, lưu scorecard/gap list và replay variant. Pass với 8/10 không hint, không critical safety mistake, đủ recovery evidence và cleanup/redaction proof.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
kubectl get pods -n ckad-day21 -o wide
kubectl describe pod POD_NAME -n ckad-day21
kubectl get events -n ckad-day21 --sort-by=.lastTimestamp
kubectl logs POD_NAME -n ckad-day21 -c CONTAINER_NAME --previous --timestamps --tail=100
kubectl get configmap,secret,serviceaccount,role,rolebinding -n ckad-day21
kubectl auth can-i --list --as=system:serviceaccount:ckad-day21:reader -n ckad-day21
Hands-on lab

Thực hành theo scenario

  1. Tạo namespace `ckad-day21` và 10 scenario: (1) readiness fail, (2) slow startup probes, (3) CrashLoop current/previous logs, (4) exec/sidecar debug, (5) ConfigMap env stale, (6) Secret volume/subPath, (7) non-root/read-only permission, (8) capability/seccomp admission/runtime, (9) ServiceAccount can-i allow, (10) forbidden/revoke/token exposure.
  2. Mỗi scenario ghi context/impact, expected state, timebox và evidence command; dùng get/describe/events/logs/previous/exec/status/auth can-i phù hợp, không in secret value.
  3. Cố ý tạo lỗi ở ít nhất bốn domain, sửa nhỏ nhất và verify conditions/endpoints/restart/file hash/rollout/UID/can-i; tạo variant namespace/key/timing/identity/permission.
  4. Chấm mỗi lab theo 5 điểm: signal selection, root cause, remediation, recovery evidence, safety/cleanup; ghi hint/retry/time và gap root cause.
  5. Pass khi 8/10 không hint, không critical safety mistake, 10 worksheet hoàn chỉnh, variant replay và cleanup/redaction proof.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Đủ 10 lab phủ observability/config/security.
  • Signal và domain failure được phân biệt.
  • Recovery evidence phù hợp từng lớp.
  • Variant/score/gap có dữ liệu.
  • Không lộ secret, không privilege shortcut, cleanup đầy đủ.
Transfer to exam / production

Bẫy thường gặp và trade-off

Tuần 3 hãy phân loại trước: traffic/probe, process/log, config/file, identity/permission hay API authorization. Thu evidence đúng lớp và verify sau fix; đừng chữa mọi lỗi bằng restart/root/cluster-admin.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Pod vừa readiness fail, config env cũ và ServiceAccount bị Forbidden. Cách xử lý review đúng là gì?

Kết thúc bài

Checklist trước khi sang Ngày 2