What this objective tests
CKS Cluster Hardening — Key Topics
Use kubectl auth can-i, RBAC RoleBindings, and kubelet --anonymous-auth=false to lock down API and node access. Get RBAC least privilege right, then upgrade control plane components with kubeadm upgrade.
- Minimising RBAC permissions by removing wildcards, cluster-admin bindings and unnecessary default ServiceAccount rights
- Securing the kubelet API with authentication, authorization and read-only port disabled via kubelet config
- Restricting API server access using anonymous-auth, authorization modes and network exposure controls
- Performing safe cluster upgrades with kubeadm upgrade plan, apply and node drain/uncordon sequencing