# 1. ACME HTTP01/DNS01 挑战选型与排障 A HTTP01 支持通配符证书 B HTTP01 需 80 端口与挑战路径可达,DNS01 支持通配符但需 DNS 权限与传播 ✓ 正确答案 C DNS01 需 80 端口 D 两种挑战排障方式相同
# 2. cert-manager 三个组件(controller/cainjector/webhook)的分工,各自故障对签发链路的影响面 A controller 故障不影响续期 B 三者职责完全相同 C webhook 故障会导致所有证书失效 D controller 驱动签发续期、cainjector 注入信任、webhook 校验资源,三者故障影响面不同 ✓ 正确答案
# 3. ACME rate limit 与失败退避中 Let's Encrypt 的证书/域名配额与 Backoff 策略以及大规模签发时如何规避限流? A 通配符证书会增加签发数量 B 失败后应快速重试以尽快成功 C 通过通配符减少签发量、分批错峰、指数退避重试并监控配额来规避限流 ✓ 正确答案 D 配额与重复签发无关
# 4. CA Injector 自动注入根 CA 到 ConfigMap/Secret 的机制,信任链更新后运行中 Pod 如何感知 A CA Injector 只注入 webhook,不注入 Secret B CA Injector 会自动重启 Pod C 注入后 Pod 立即感知新 CA D CA Injector 把 CA 写入 ConfigMap/Secret 的 data,运行中 Pod 需应用热加载或滚动重启才能感知新信任链 ✓ 正确答案
# 5. ClusterIssuer 与 Issuer 在多租户场景下的权限边界 A ClusterIssuer 只能被单命名空间使用 B Issuer 可被任意命名空间引用 C Issuer 是命名空间级隔离租户,ClusterIssuer 是集群级共享,需 RBAC 限制谁能引用 ✓ 正确答案 D 两者作用域相同
# 6. Venafi/External Issuer 的接入与故障定位 A External Issuer 无法对接第三方 CA B Venafi Issuer 只能自签证书 C 通过配置端点与凭据对接外部 CA,故障定位查 events、签发日志、凭据与网络 ✓ 正确答案 D 凭据错误不影响签发
# 7. 自签 CA 与私有 CA 中 selfsigned/CA Issuer 的信任链如何在集群内分发以及浏览器信任与内部服务信任的差异? A 自签 CA 默认被浏览器信任 B 内部把根 CA 注入服务信任库,浏览器信任公共 CA 或需手动导入,差异在信任根分发方式 ✓ 正确答案 C 私有 CA 只能用于浏览器 D 内部服务无法信任自签 CA
# 8. 证书私钥的存储与保护中 Secret 加密(KMS 加密)、私钥格式与合规场景的审计要求 A 私钥明文存于 Secret 即可 B 私钥应加密存储(KMS/Secret 加密)、最小权限访问、定期轮换并配合审计 ✓ 正确答案 C 私钥格式不影响安全 D 合规场景无需审计私钥访问
# 9. 证书续期与轮换中 cert-manager 在证书剩余寿命 1/3 时触发续期的机制以及 Secret 更新后运行中 Pod 如何感知新证书? A 续期后 Pod 立即使用新证书 B cert-manager 会重启 Pod C cert-manager 在剩余寿命 1/3 时触发续期并更新 Secret,运行中 Pod 需热加载或滚动更新才能用新证书 ✓ 正确答案 D 续期需人工操作
# 10. 证书长时间未 Ready 的排查路径(Order/Challenge/Events) A Events 无法提供错误信息 B 只看 Certificate 状态即可 C Challenge 状态与验证无关 D 按 Certificate→CertificateRequest→Order→Challenge→Events/日志逐层排查定位卡点 ✓ 正确答案
# 11. ACME 挑战失败的常见根因分类中端口可达性、TXT 传播、Ingress 注解冲突与多签发者争用 A 挑战失败只与 DNS 有关 B 常见根因包括端口不可达、TXT 传播慢、Ingress 路径冲突与多签发者争用 TXT 记录 ✓ 正确答案 C 多签发者争用不是问题 D Ingress 注解不影响 HTTP01
# 12. DNS01 挑战的多 DNS 提供商兼容性中 TXT 记录传播延迟与冲突处理(多签发者共用域名)? A TTL 越长越利于验证 B 所有 DNS 提供商传播速度相同 C 需配置各 DNS 提供商 API,控制 TTL 与传播等待,并避免多签发者并发争用 TXT 记录 ✓ 正确答案 D 多签发者并发写入不会冲突
# 13. Secret 同步与多命名空间分发中 SecretTemplate/信任分发如何在跨命名空间场景复用同一张证书? A 证书无法跨命名空间复用 B K8s Secret 天然跨命名空间共享 C SecretTemplate 只能用于 webhook D 用 SecretTemplate 生成副本、Secret 同步工具跨命名空间复制,并把信任根分发到各命名空间 ✓ 正确答案
# 14. cert-manager 的 CertificateRequest 控制器与自定义审批流程 A 自定义审批无法控制签发 B CertificateRequest 无需审批即可签发 C CertificateRequest 需 Approved 才签发,可接入自定义审批控制器实现权限控制与审计 ✓ 正确答案 D 审批只能自动,不能人工
# 15. cert-manager 的证书续期与监控? A 续期在剩余寿命 1/3 时自动触发,监控到期时间、就绪状态与续期失败并告警 ✓ 正确答案 B 续期需人工触发 C 证书到期时间无需监控 D 续期失败会自动恢复无需关注
# 16. 多集群与跨命名空间的证书分发? A 每个集群必须用完全不同的信任根 B 统一信任根并分发证书/信任到各集群各命名空间,用 Secret 同步或 GitOps 管理 ✓ 正确答案 C 证书无法跨集群分发 D 跨命名空间分发无需同步
# 17. 自签 CA 与私有 CA 的信任链管理? A 私有 CA 无需轮换 B 根 CA 应在线频繁签发 C 根 CA 离线保护、中间 CA 隔离、信任分发、轮换交叉签名、撤销用 CRL/OCSP ✓ 正确答案 D 撤销只对公共 CA 有效