Issuer/ClusterIssuer 与 ACME/CA

共 17 题
#

1. ACME HTTP01/DNS01 挑战选型与排障

A HTTP01 支持通配符证书
B HTTP01 需 80 端口与挑战路径可达,DNS01 支持通配符但需 DNS 权限与传播 ✓ 正确答案
C DNS01 需 80 端口
D 两种挑战排障方式相同
#

2. cert-manager 三个组件(controller/cainjector/webhook)的分工,各自故障对签发链路的影响面

A controller 故障不影响续期
B 三者职责完全相同
C webhook 故障会导致所有证书失效
D controller 驱动签发续期、cainjector 注入信任、webhook 校验资源,三者故障影响面不同 ✓ 正确答案
#

3. ACME rate limit 与失败退避中 Let's Encrypt 的证书/域名配额与 Backoff 策略以及大规模签发时如何规避限流?

A 通配符证书会增加签发数量
B 失败后应快速重试以尽快成功
C 通过通配符减少签发量、分批错峰、指数退避重试并监控配额来规避限流 ✓ 正确答案
D 配额与重复签发无关
#

4. CA Injector 自动注入根 CA 到 ConfigMap/Secret 的机制,信任链更新后运行中 Pod 如何感知

A CA Injector 只注入 webhook,不注入 Secret
B CA Injector 会自动重启 Pod
C 注入后 Pod 立即感知新 CA
D CA Injector 把 CA 写入 ConfigMap/Secret 的 data,运行中 Pod 需应用热加载或滚动重启才能感知新信任链 ✓ 正确答案
#

5. ClusterIssuer 与 Issuer 在多租户场景下的权限边界

A ClusterIssuer 只能被单命名空间使用
B Issuer 可被任意命名空间引用
C Issuer 是命名空间级隔离租户,ClusterIssuer 是集群级共享,需 RBAC 限制谁能引用 ✓ 正确答案
D 两者作用域相同
#

6. Venafi/External Issuer 的接入与故障定位

A External Issuer 无法对接第三方 CA
B Venafi Issuer 只能自签证书
C 通过配置端点与凭据对接外部 CA,故障定位查 events、签发日志、凭据与网络 ✓ 正确答案
D 凭据错误不影响签发
#

7. 自签 CA 与私有 CA 中 selfsigned/CA Issuer 的信任链如何在集群内分发以及浏览器信任与内部服务信任的差异?

A 自签 CA 默认被浏览器信任
B 内部把根 CA 注入服务信任库,浏览器信任公共 CA 或需手动导入,差异在信任根分发方式 ✓ 正确答案
C 私有 CA 只能用于浏览器
D 内部服务无法信任自签 CA
#

8. 证书私钥的存储与保护中 Secret 加密(KMS 加密)、私钥格式与合规场景的审计要求

A 私钥明文存于 Secret 即可
B 私钥应加密存储(KMS/Secret 加密)、最小权限访问、定期轮换并配合审计 ✓ 正确答案
C 私钥格式不影响安全
D 合规场景无需审计私钥访问
#

9. 证书续期与轮换中 cert-manager 在证书剩余寿命 1/3 时触发续期的机制以及 Secret 更新后运行中 Pod 如何感知新证书?

A 续期后 Pod 立即使用新证书
B cert-manager 会重启 Pod
C cert-manager 在剩余寿命 1/3 时触发续期并更新 Secret,运行中 Pod 需热加载或滚动更新才能用新证书 ✓ 正确答案
D 续期需人工操作
#

10. 证书长时间未 Ready 的排查路径(Order/Challenge/Events)

A Events 无法提供错误信息
B 只看 Certificate 状态即可
C Challenge 状态与验证无关
D 按 Certificate→CertificateRequest→Order→Challenge→Events/日志逐层排查定位卡点 ✓ 正确答案
#

11. ACME 挑战失败的常见根因分类中端口可达性、TXT 传播、Ingress 注解冲突与多签发者争用

A 挑战失败只与 DNS 有关
B 常见根因包括端口不可达、TXT 传播慢、Ingress 路径冲突与多签发者争用 TXT 记录 ✓ 正确答案
C 多签发者争用不是问题
D Ingress 注解不影响 HTTP01
#

12. DNS01 挑战的多 DNS 提供商兼容性中 TXT 记录传播延迟与冲突处理(多签发者共用域名)?

A TTL 越长越利于验证
B 所有 DNS 提供商传播速度相同
C 需配置各 DNS 提供商 API,控制 TTL 与传播等待,并避免多签发者并发争用 TXT 记录 ✓ 正确答案
D 多签发者并发写入不会冲突
#

13. Secret 同步与多命名空间分发中 SecretTemplate/信任分发如何在跨命名空间场景复用同一张证书?

A 证书无法跨命名空间复用
B K8s Secret 天然跨命名空间共享
C SecretTemplate 只能用于 webhook
D 用 SecretTemplate 生成副本、Secret 同步工具跨命名空间复制,并把信任根分发到各命名空间 ✓ 正确答案
#

14. cert-manager 的 CertificateRequest 控制器与自定义审批流程

A 自定义审批无法控制签发
B CertificateRequest 无需审批即可签发
C CertificateRequest 需 Approved 才签发,可接入自定义审批控制器实现权限控制与审计 ✓ 正确答案
D 审批只能自动,不能人工
#

15. cert-manager 的证书续期与监控?

A 续期在剩余寿命 1/3 时自动触发,监控到期时间、就绪状态与续期失败并告警 ✓ 正确答案
B 续期需人工触发
C 证书到期时间无需监控
D 续期失败会自动恢复无需关注
#

16. 多集群与跨命名空间的证书分发?

A 每个集群必须用完全不同的信任根
B 统一信任根并分发证书/信任到各集群各命名空间,用 Secret 同步或 GitOps 管理 ✓ 正确答案
C 证书无法跨集群分发
D 跨命名空间分发无需同步
#

17. 自签 CA 与私有 CA 的信任链管理?

A 私有 CA 无需轮换
B 根 CA 应在线频繁签发
C 根 CA 离线保护、中间 CA 隔离、信任分发、轮换交叉签名、撤销用 CRL/OCSP ✓ 正确答案
D 撤销只对公共 CA 有效