1 · 클러스터 업그레이드
저장소 URL → apply/node → kubelet → uncordon.
killercoda에서 5회 이상.
지금까지 본 것을 하나로
시작하기 전에에서 말한 한 문장으로 돌아온다 — 모든 것은 spec과 status의 차이를 줄이는 루프다.
| 개념 | 한 줄 |
|---|---|
| 아키텍처 | 모든 화살표는 API 서버를 향한다. 컨트롤 플레인은 스태틱 Pod |
| kubectl | 명령형으로 만들고 $do로 뽑아 고친다 |
| Pod | liveness는 죽이고 readiness는 트래픽만 끊는다 |
| 워크로드 | Deployment → ReplicaSet → Pod. 옛 RS가 롤백의 재료 |
| 설정 | requests는 스케줄링, limits는 런타임 강제 |
| 스케줄링 | affinity는 Pod이 고르고, taint는 노드가 밀어낸다 |
| 오토스케일링 | metrics-server + requests가 없으면 HPA는 아무것도 못 한다 |
| Service | 진단의 1번은 get endpointslices |
| DNS | nslookup kubernetes.default 가 기준점 |
| Ingress/Gateway | 규칙은 리소스, 일은 컨트롤러가 한다 |
| NetworkPolicy | 정책이 붙는 순간 기본 거부. egress면 DNS를 열어라 |
| 스토리지 | RWO는 노드 하나. Multi-Attach는 여기서 온다 |
| API 요청 | 인증 → 인가 → Admission 순서로 실패 지점을 나눈다. |
| 사용자 인증 | CSR 제출 → 승인 → 인증서 추출 → kubeconfig 등록. |
| ServiceAccount | Pod의 신원과 작업 권한은 별개다. 토큰은 수명이 있고 kubelet이 갱신한다. |
| RBAC | Role은 권한, Binding은 연결. 검산은 auth can-i --as. |
| Admission | 작업 권한을 통과한 요청의 내용을 고치거나 검증한다. |
| 클러스터 설치 | 런타임 준비 → init → CNI 설치 → join. |
| 노드 유지보수 | 워크로드를 비우고 정비한 뒤 노드와 Pod 복귀를 확인한다. |
| 업그레이드 | 첫 컨트롤 플레인은 apply, 나머지는 node. |
| 컴포넌트 인증서 | 파일명은 소유자 + 그 연결에서의 역할. 인증서는 핸드셰이크에서 한 번만 오간다. |
| 인증서 관리 | 만료 확인 → 갱신 → 사용하는 컴포넌트에 반영. |
| etcd 백업과 복구 | 스냅샷을 새 data-dir에 복구하고 etcd가 그 경로를 읽게 한다. |
| HA | 컨트롤 플레인을 다중화하고 etcd 과반수를 유지한다. |
| Helm | 차트와 값을 조합하고 릴리스 이력을 관리한다. |
| Kustomize | 공통 base에 환경별 overlay를 겹친다. |
| 확장 인터페이스 | CRI는 런타임, CNI는 네트워크, CSI는 스토리지 연결이다. |
| CRD | API 종류를 만들지만 선언을 실행하는 컨트롤러는 따로 필요하다. |
| Operator | 사용자 정의 리소스의 spec과 실제 상태 차이를 줄인다. |
| 트러블슈팅 | 고치기 전에 층을 확정하라 |
이해로 끝나지 않고 손이 기억해야 하는 것들이다.
1 · 클러스터 업그레이드
저장소 URL → apply/node → kubelet → uncordon.
killercoda에서 5회 이상.
2 · etcd 백업·복구
인증서 3종, 새 data-dir, etcd.yaml 수정.
killercoda에서 5회 이상.
3 · 고장난 컨트롤 플레인 복구
crictl → 로그 → 매니페스트 수정.
killercoda에서 5회 이상.
4 · RBAC 만들고 검산
Role → Binding → auth can-i --as.
kind에서 연습 가능.
5 · 네트워크 진단 5단계
localhost → Pod IP → ClusterIP → DNS → 외부. kind에서 연습 가능.
각각 5회 이상 반복하면 시험장에서 생각하지 않고 손이 움직인다.
시험 직전에는 이 페이지들만 훑어도 충분하다.
사이드바에서 각 장으로 바로 갈 수 있고, 상단 검색(⌘K)으로 키워드를 찾아도 된다.
CKA는 관리자 관점의 기초다. 그 다음은 관심사에 따라 갈린다.
| 방향 | 다음 |
|---|---|
| 보안 | CKS(Certified Kubernetes Security Specialist) — PSA(Pod Security Admission, 스케줄링), admission webhook, 런타임 보안, 이미지 스캔 |
| 개발 | CKAD(Certified Kubernetes Application Developer) — 워크로드 설계 관점 (범위가 겹치니 비교적 쉽다) |
| 플랫폼 | GitOps(ArgoCD), Helm 차트 작성, 오퍼레이터 개발 |
| 관측성 | Prometheus, Grafana, OpenTelemetry, 로그 파이프라인 |
| 클라우드 | EKS/GKE 운영 — IRSA(IAM Roles for Service Accounts), 노드그룹, Karpenter, VPC CNI |
다만 순서를 잘못 잡지 말 것. 이 덱의 클러스터 운영과 트러블슈팅이 흔들리면 어떤 방향으로 가도 결국 같은 자리로 돌아오게 된다.
CKA는 암기 시험이 아니라 손 시험이다.
이 덱을 세 번 읽는 것보다
업그레이드를 세 번 직접 하는 것이 낫다.
합격을 빈다. 🎉