CKS: segurança Kubernetes® em produção
Prepara CKS com segurança Kubernetes, imagens, auditoria e decisões em incidentes de produção.
Objetivos e percurso
Onze aulas, 80 perguntas regulares e 14 casos originais em PT-PT e inglês, com avaliação interna de 50 decisões em 100 minutos. Aprofunda RBAC por pedido e identidade, controlos Linux, RuntimeClass, NetworkPolicy, PSA, build secrets, pull policies e cronologias de auditoria. Casos bancários fictícios relacionam segurança com continuidade e handover para RUN. Kubernetes v1.35 e seis pesos 15/15/10/20/20/20 reconfirmados. O exame oficial é prático; os modelos sintéticos não executam um cluster. Cobertura adicional, laboratórios autorizados, mocks completos e revisão especializada continuam pendentes.
Para quem: Administradores Kubernetes, equipas APS/L3, engenheiros de segurança e gestores técnicos de plataformas.
Pré-requisitos: Experiência com Linux, Kubernetes, RBAC e troubleshooting. Para realizar o exame CKS é necessário ter realizado e passado CKA, segundo a fonte oficial; o percurso DR não concede elegibilidade.
504 minutos de estudo estimados
- Distingue conectividade permitida, autenticação e cifragem.
- Analisa permissões diretas e os efeitos de criar workloads.
- Relaciona syscalls, perfis locais e preparação dos nodes.
- Lê a recusa de admissão e corrige o template completo.
- Trata a credencial desde a entrega até aos backups retidos.
- Liga a aprovação ao conteúdo exato e à evidência correspondente.
- Recolhe o necessário sem criar uma nova exposição de dados.
- Transforma um alerta em contenção, diagnóstico e recuperação verificável.
- Analisa o pedido real e as dependências do container antes de alargar permissões ou retirar isolamento.
- Liga selectors, identidades e versões de política aos testes de release e contenção.
- Separa identidade do artefacto, exposição de credenciais e resultado dos pedidos na análise de release.
Módulos
- Fronteiras de rede e exposição do cluster
- Identidades e autorização da API
- Hardening Linux e controlos do kernel
- Admissão e proteção dos workloads
- Segredos, cifragem e recuperação
- Artefactos, proveniência e vulnerabilidades
- Auditoria e preservação de evidência
- Deteção runtime e resposta coordenada
- Contratos RBAC e runtime em produção
- Fronteiras de rede e admissão durante mudanças
- Artefactos e cronologia de incidente
Continua a aprender
- CKA — Certified Kubernetes Administrator
- CKAD — Certified Kubernetes Application Developer
- KCNA — Kubernetes and Cloud Native Associate
- CompTIA Security+
- Administração Linux
Referências e versão
Kubernetes v1.35; current six-domain CKS outline
- CKS certification · 2026-10-02
- CKA CKAD CKS FAQ · 2026-09-29
- CNCF CKS · 2026-09-29
- Ingress TLS · 2026-09-29
- Upgrade a cluster · 2026-09-29
- RuntimeClass · 2026-10-02
- KubeLinter project · 2026-09-29
- Security checklist · 2026-09-29
- Network policies · 2026-10-02
- Service accounts · 2026-09-29
- RBAC authorization · 2026-10-02
- RBAC good practices · 2026-10-02
- Linux kernel security constraints · 2026-09-29
- Security context · 2026-10-02
- Pod Security Standards · 2026-10-02
- Pod Security Admission · 2026-10-02
- Secret management · 2026-09-29
- Encryption at rest · 2026-09-29
- API auditing · 2026-10-02
- Verify signed Kubernetes artifacts · 2026-09-29
- Verifying signatures · 2026-10-02
- Building best practices · 2026-09-29
- SBOM generation and scanning · 2026-09-29
- Falco runtime detection · 2026-09-29
- Mutual TLS migration · 2026-09-29
- Restrict syscalls with seccomp · 2026-10-02
- Container images · 2026-10-02
- Build secrets · 2026-10-02
- Vulnerability scanning · 2026-10-02
- Audit API configuration v1 · 2026-10-02
O que vais explorar
0 / 11Fronteiras de rede e exposição do cluster
Distingue conectividade permitida, autenticação e cifragem.
Identidades e autorização da API
Analisa permissões diretas e os efeitos de criar workloads.
Hardening Linux e controlos do kernel
Relaciona syscalls, perfis locais e preparação dos nodes.
Admissão e proteção dos workloads
Lê a recusa de admissão e corrige o template completo.
Segredos, cifragem e recuperação
Trata a credencial desde a entrega até aos backups retidos.
Artefactos, proveniência e vulnerabilidades
Liga a aprovação ao conteúdo exato e à evidência correspondente.
Auditoria e preservação de evidência
Recolhe o necessário sem criar uma nova exposição de dados.
Deteção runtime e resposta coordenada
Transforma um alerta em contenção, diagnóstico e recuperação verificável.
Contratos RBAC e runtime em produção
Analisa o pedido real e as dependências do container antes de alargar permissões ou retirar isolamento.
Fronteiras de rede e admissão durante mudanças
Liga selectors, identidades e versões de política aos testes de release e contenção.
Artefactos e cronologia de incidente
Separa identidade do artefacto, exposição de credenciais e resultado dos pedidos na análise de release.