콘텐츠로 이동
Study NoteCKA

마무리

지금까지 본 것을 하나로

선언된 상태 spec 이 API 서버 · 컨트롤러 · 스케줄러 · kubelet 을 거쳐 실제 상태 status 가 되고 다시 차이를 좁히는 조정 루프, 그리고 Service · 스토리지 · RBAC · NetworkPolicy 가 붙는 자리

시작하기 전에에서 말한 한 문장으로 돌아온다 — 모든 것은 spec과 status의 차이를 줄이는 루프다.

개념한 줄
아키텍처모든 화살표는 API 서버를 향한다. 컨트롤 플레인은 스태틱 Pod
kubectl명령형으로 만들고 $do로 뽑아 고친다
Podliveness는 죽이고 readiness는 트래픽만 끊는다
워크로드Deployment → ReplicaSet → Pod. 옛 RS가 롤백의 재료
설정requests는 스케줄링, limits는 런타임 강제
스케줄링affinity는 Pod이 고르고, taint는 노드가 밀어낸다
오토스케일링metrics-server + requests가 없으면 HPA는 아무것도 못 한다
Service진단의 1번은 get endpointslices
DNSnslookup kubernetes.default 가 기준점
Ingress/Gateway규칙은 리소스, 일은 컨트롤러가 한다
NetworkPolicy정책이 붙는 순간 기본 거부. egress면 DNS를 열어라
스토리지RWO는 노드 하나. Multi-Attach는 여기서 온다
API 요청인증 → 인가 → Admission 순서로 실패 지점을 나눈다.
사용자 인증CSR 제출 → 승인 → 인증서 추출 → kubeconfig 등록.
ServiceAccountPod의 신원과 작업 권한은 별개다. 토큰은 수명이 있고 kubelet이 갱신한다.
RBACRole은 권한, Binding은 연결. 검산은 auth can-i --as.
Admission작업 권한을 통과한 요청의 내용을 고치거나 검증한다.
클러스터 설치런타임 준비 → init → CNI 설치 → join.
노드 유지보수워크로드를 비우고 정비한 뒤 노드와 Pod 복귀를 확인한다.
업그레이드첫 컨트롤 플레인은 apply, 나머지는 node.
컴포넌트 인증서파일명은 소유자 + 그 연결에서의 역할. 인증서는 핸드셰이크에서 한 번만 오간다.
인증서 관리만료 확인 → 갱신 → 사용하는 컴포넌트에 반영.
etcd 백업과 복구스냅샷을 새 data-dir에 복구하고 etcd가 그 경로를 읽게 한다.
HA컨트롤 플레인을 다중화하고 etcd 과반수를 유지한다.
Helm차트와 값을 조합하고 릴리스 이력을 관리한다.
Kustomize공통 base에 환경별 overlay를 겹친다.
확장 인터페이스CRI는 런타임, CNI는 네트워크, CSI는 스토리지 연결이다.
CRDAPI 종류를 만들지만 선언을 실행하는 컨트롤러는 따로 필요하다.
Operator사용자 정의 리소스의 spec과 실제 상태 차이를 줄인다.
트러블슈팅고치기 전에 층을 확정하라

반복해야 하는 것 — 딱 다섯 가지

섹션 제목: “반복해야 하는 것 — 딱 다섯 가지”

이해로 끝나지 않고 손이 기억해야 하는 것들이다.

1 · 클러스터 업그레이드

저장소 URL → apply/node → kubelet → uncordon. killercoda에서 5회 이상.

2 · etcd 백업·복구

인증서 3종, 새 data-dir, etcd.yaml 수정. killercoda에서 5회 이상.

3 · 고장난 컨트롤 플레인 복구

crictl → 로그 → 매니페스트 수정. killercoda에서 5회 이상.

4 · RBAC 만들고 검산

Role → Binding → auth can-i --as. kind에서 연습 가능.

5 · 네트워크 진단 5단계

localhost → Pod IP → ClusterIP → DNS → 외부. kind에서 연습 가능.

각각 5회 이상 반복하면 시험장에서 생각하지 않고 손이 움직인다.

시험 직전에는 이 페이지들만 훑어도 충분하다.

시험 직전에 볼 자리 — 각 장의 마지막 요약 절과 시험 전략 치트시트 · 트러블슈팅 진단 지도 · 클러스터 운영 업그레이드 순서 · API 접근과 권한 Role 조합 · 스케줄링 스케줄링 메시지 · Service 통신 판별

사이드바에서 각 장으로 바로 갈 수 있고, 상단 검색(⌘K)으로 키워드를 찾아도 된다.

CKA는 관리자 관점의 기초다. 그 다음은 관심사에 따라 갈린다.

방향다음
보안CKS(Certified Kubernetes Security Specialist) — PSA(Pod Security Admission, 스케줄링), admission webhook, 런타임 보안, 이미지 스캔
개발CKAD(Certified Kubernetes Application Developer) — 워크로드 설계 관점 (범위가 겹치니 비교적 쉽다)
플랫폼GitOps(ArgoCD), Helm 차트 작성, 오퍼레이터 개발
관측성Prometheus, Grafana, OpenTelemetry, 로그 파이프라인
클라우드EKS/GKE 운영 — IRSA(IAM Roles for Service Accounts), 노드그룹, Karpenter, VPC CNI

다만 순서를 잘못 잡지 말 것. 이 덱의 클러스터 운영과 트러블슈팅이 흔들리면 어떤 방향으로 가도 결국 같은 자리로 돌아오게 된다.

CKA는 암기 시험이 아니라 손 시험이다.
이 덱을 세 번 읽는 것보다
업그레이드를 세 번 직접 하는 것이 낫다.

막혔을 때 개념 · 실습 · 클러스터 이상 세 증상별로 돌아갈 곳

합격을 빈다. 🎉