CKS · Question #65
PART F -- Verify the scanner was called (log check). 7) Check scanner access log. Quick "what to check if it doesn't deny"
tail -n 50 /var/log/nginx/access_log You should see requests hitting /review. Run these in order: Confirm API server flags: grep -n "enable-admission-plugins" /etc/kubernetes/manifests/kube-apiserver.yaml grep -n "admission-control-config-file" /etc/kubernetes/manifests/kube-apis
Question
Explanation
tail -n 50 /var/log/nginx/access_log You should see requests hitting /review. Run these in order: Confirm API server flags: grep -n "enable-admission-plugins" /etc/kubernetes/manifests/kube-apiserver.yaml grep -n "admission-control-config-file" /etc/kubernetes/manifests/kube-apiserver.yaml Confirm deny-on-failure: grep -R "defaultAllow" -n /etc/kubernetes/bouncer Must show: defaultAllow: false Confirm endpoint: grep -R "server: https://smooth-yak.local/review" -n /etc/kubernetes/bouncer API server logs (docker runtime): docker ps | grep kube-apiserver docker logs $(docker ps -q --filter name=kube-apiserver) --tail 80 If you paste the output of: ls -œnэ /etc/kubernetes/bouncer grep -R "kind: AdmissionConfiguration" -n /etc/kubernetes/bouncer grep -R "ImagePolicyWebhook" -n /etc/kubernetes/bouncer
Topics
Community Discussion
No community discussion yet for this question.