
La CNCF propose 5 certifications Kubernetes, pas 3. Deux certifications associate à choix multiples (KCNA, KCSA), deux certifications professionnelles pratiques (CKA, CKAD) et une certification spécialiste pratique (CKS). Ce guide vous aide à choisir en fonction de votre profil, à comprendre les différences entre les examens et à identifier le parcours adapté à votre objectif.
Ce que vous allez apprendre
Section intitulée « Ce que vous allez apprendre »- Les 5 certifications Kubernetes CNCF et leurs différences de niveau, format et public
- Le tableau comparatif complet : KCNA, KCSA, CKA, CKAD, CKS
- L'ordre de passage recommandé selon votre profil
- Les recouvrements et spécificités entre CKA, CKAD et CKS
- Le parcours Kubestronaut et le programme de renouvellement
Vue d'ensemble des 5 certifications
Section intitulée « Vue d'ensemble des 5 certifications »Le parcours certification Kubernetes CNCF se structure en trois niveaux :
Associate (fondations)
Section intitulée « Associate (fondations) »- KCNA (Kubernetes and Cloud Native Associate) : valide les fondamentaux Kubernetes et l'écosystème cloud native. QCM théorique, pas de ligne de commande.
- KCSA (Kubernetes and Cloud Native Security Associate) : valide les fondamentaux de sécurité cloud native et Kubernetes. QCM théorique également.
Ces deux certifications posent les bases. Elles ne sont pas obligatoires pour passer les suivantes, mais elles structurent les connaissances et facilitent la suite.
Professional (pratique)
Section intitulée « Professional (pratique) »Le passage au niveau professional change complètement la nature de l'épreuve : on ne répond plus à des questions, on résout des tâches sur un vrai cluster en deux heures. La différence entre les deux ne porte pas sur la difficulté mais sur le point de vue adopté : la CKA regarde le cluster depuis l'infrastructure, la CKAD depuis l'application qui tourne dessus. Choisissez celle qui correspond à ce que vous faites déjà au quotidien, la révision sera bien plus rapide.
- CKA (Certified Kubernetes Administrator) : valide l'administration de cluster, installation, configuration, maintenance, troubleshooting. Examen 100% pratique en ligne de commande.
- CKAD (Certified Kubernetes Application Developer) : valide le développement applicatif sur Kubernetes, packaging, déploiement, configuration, observabilité. Examen 100% pratique en ligne de commande.
Specialist (avancé)
Section intitulée « Specialist (avancé) »Un seul examen occupe ce niveau, et c'est le seul du catalogue à imposer un prérequis d'examen. La CKS ne réévalue pas l'administration : elle suppose ce socle acquis et se concentre sur ce qui protège le cluster et les workloads, du durcissement système à la sécurité de la chaîne d'approvisionnement. C'est aussi le programme qui vieillit le plus vite, puisqu'il suit l'évolution des mécanismes de sécurité de Kubernetes.
- CKS (Certified Kubernetes Security Specialist) : valide la sécurité avancée de cluster et workloads. Examen 100% pratique. Nécessite d'avoir réussi la CKA.
Comparatif global
Section intitulée « Comparatif global »| Critère | KCNA | KCSA | CKAD | CKA | CKS |
|---|---|---|---|---|---|
| Niveau | Associate | Associate | Professional | Professional | Specialist |
| Focus | Fondamentaux K8s + cloud native | Fondamentaux sécurité cloud native | Développement applicatif | Administration de cluster | Sécurité avancée |
| Format | QCM | QCM | Pratique (CLI) | Pratique (CLI) | Pratique (CLI) |
| Durée | 90 min | 90 min | 2 h | 2 h | 2 h |
| Prix | 250 $ | 250 $ | 445 $ | 445 $ | 445 $ |
| Reprise incluse | Oui | Oui | Oui | Oui | Oui |
| Validité | 2 ans | 2 ans | 2 ans | 2 ans | 2 ans |
| Prérequis | Aucun | Aucun | Aucun | Aucun | CKA requise |
| Public cible | Débutants, reconversion, profils généralistes | Débutants sécurité, DevSecOps junior | Développeurs, DevOps applicatif | Admins, SRE, DevOps | DevSecOps, SRE sécurité |
| Doc pendant l'examen | Non | Non | kubernetes.io | kubernetes.io | kubernetes.io |
Décision rapide
Section intitulée « Décision rapide »| Votre situation | Certification recommandée |
|---|---|
| Je découvre Kubernetes et le cloud native | KCNA |
| Je veux une base sécurité cloud native sans viser l'admin avancée | KCSA |
| Je déploie des applications sur Kubernetes | CKAD |
| J'administre des clusters en production | CKA |
| Je suis DevOps et mon quotidien est infra/ops | CKA |
| Je suis DevOps et mon quotidien est applicatif | CKAD |
| Je sécurise cluster et workloads (niveau avancé) | CKA puis CKS |
| Je suis security engineer pas encore admin K8s confirmé | KCSA → CKA → CKS |
| Je vise le titre Kubestronaut | KCNA + KCSA + CKA + CKAD + CKS |
Quel ordre de passage ?
Section intitulée « Quel ordre de passage ? »Il n'y a pas d'ordre imposé (sauf CKS après CKA), mais voici la progression la plus cohérente :
- KCNA, Poser les fondations Kubernetes et cloud native
- KCSA, Ajouter le socle sécurité cloud native
- CKA si votre axe principal est l'administration, ou CKAD si c'est l'applicatif
- L'autre certification professionnelle (CKA ou CKAD) pour élargir le spectre
- CKS après CKA pour la sécurité avancée
Vous pouvez sauter les étapes 1-2 si vous avez déjà de l'expérience Kubernetes. Vous pouvez aussi ne viser que CKA ou CKAD si votre objectif est précis.
Parcours Kubestronaut
Section intitulée « Parcours Kubestronaut »Le programme Kubestronaut de la CNCF reconnaît les personnes ayant obtenu les 5 certifications Kubernetes :
KCNA + KCSA + CKA + CKAD + CKS
Toutes doivent être actives simultanément pour obtenir ou conserver le titre. L'ordre de passage est libre (sauf CKS après CKA).
Quelle certification selon votre profil ?
Section intitulée « Quelle certification selon votre profil ? »Les cinq onglets ci-dessous décrivent des parcours, pas des règles. Ouvrez celui qui correspond à votre poste actuel, pas à celui que vous visez : la certification se prépare avec ce que vous pratiquez déjà, et un développeur qui tente la CKA en premier passe l'essentiel de son temps sur kubeadm et etcd, des sujets qu'il ne reverra jamais. Chaque parcours indique aussi la suite logique une fois la première certification obtenue.
Parcours débutant
Section intitulée « Parcours débutant »- Commencez par KCNA, Structure vos connaissances fondamentales (QCM, pas de terminal)
- Pratiquez sur un cluster local, Minikube, Kind ou K3s
- Visez ensuite CKA ou CKAD selon votre orientation (admin ou applicatif)
La KCNA couvre le vocabulaire Kubernetes, l'écosystème CNCF, les principes cloud native et l'observabilité. Elle vous prépare sans stress de ligne de commande.
Parcours développeur
Section intitulée « Parcours développeur »- Visez CKAD, La plus alignée avec votre quotidien applicatif
- Approfondissez les Deployments, Rolling updates, rollbacks, scaling
- Maîtrisez la configuration, ConfigMaps, Secrets, variables d'environnement
- Pratiquez les raccourcis kubectl, La vitesse fait la différence
Après la CKAD : CKA si vous évoluez vers un rôle DevOps/SRE, ou KCSA puis CKS si vous vous orientez DevSecOps.
Parcours Ops / DevOps
Section intitulée « Parcours Ops / DevOps »Si votre quotidien est infra et opérations :
- Visez CKA, Installation, troubleshooting, maintenance de cluster
- Focalisez sur le troubleshooting, 30% de l'examen CKA
- Maîtrisez kubeadm, Installation, upgrade, backup etcd
- Comprenez le réseau, Services, DNS, Network Policies
Si votre quotidien est plutôt applicatif :
- Visez CKAD, Déploiement, configuration, observabilité applicative
- Complétez ensuite avec CKA pour la partie infrastructure
Après CKA : la CKS est l'évolution naturelle si la sécurité vous intéresse.
Parcours Security Engineer
Section intitulée « Parcours Security Engineer »- KCSA d'abord si vous n'avez pas encore de base structurée en sécurité K8s
- CKA obligatoire, Prérequis pour la CKS
- CKS, Pendant que la CKA est fraîche
- Approfondissez supply chain et runtime, Les deux gros blocs de la CKS
Stratégie optimale : préparez CKA et CKS en parallèle, passez CKA, puis CKS dans les 2-3 mois suivants.
Parcours polyvalent
Section intitulée « Parcours polyvalent »- KCNA pour les fondations (optionnel si vous avez déjà de l'expérience)
- CKA, La plus complète côté plateforme
- Complétez avec les sujets CKAD, Probes, init containers, rolling updates
- KCSA puis CKS si la sécurité devient prioritaire
La CKA couvre une partie des sujets CKAD (Pods, Deployments, Services, ConfigMaps), mais la CKAD va plus loin sur le packaging applicatif, la vitesse d'exécution et l'exposition des applications.
Recouvrements entre CKAD, CKA et CKS
Section intitulée « Recouvrements entre CKAD, CKA et CKS »Les trois examens pratiques partagent des sujets communs, mais avec des angles différents :
| Sujet | CKAD | CKA | CKS | Lecture rapide |
|---|---|---|---|---|
| Pods / Deployments | ● | ◐ | ◐ | CKAD les construit, CKA les opère, CKS les sécurise |
| Services / réseau | ● | ● | ◐ | Sujet commun, angle différent |
| ConfigMaps / Secrets | ● | ◐ | ● | CKAD les consomme, CKS les protège |
| RBAC / ServiceAccounts | ○ | ◐ | ● | Orientation sécurité pour CKS |
| Troubleshooting | ◐ | ● | ◐ | CKA domine clairement (30% de l'examen) |
| Storage (PV/PVC) | ◐ | ● | ○ | Surtout CKA |
| Probes / observabilité | ● | ◐ | ◐ | CKAD approfondit |
| Network Policies | ◐ | ● | ● | CKA et CKS |
| Hardening / runtime | ○ | ○ | ● | Exclusivement CKS |
| Supply chain | ○ | ○ | ● | Exclusivement CKS |
Légende : ● Fort (sujet majeur) | ◐ Moyen (couvert mais pas dominant) | ○ Faible ou absent
Ce que CKAD, CKA et CKS ont en commun
Section intitulée « Ce que CKAD, CKA et CKS ont en commun »Quel que soit l'examen pratique, vous aurez besoin de :
- Maîtriser
kubectlet la génération de manifests YAML - Savoir naviguer rapidement dans la documentation officielle
- Diagnostiquer des problèmes en temps limité
- Travailler exclusivement en ligne de commande
CKA, Certified Kubernetes Administrator
Section intitulée « CKA, Certified Kubernetes Administrator »La CKA valide vos compétences d'administrateur de cluster. Vous devez savoir installer, configurer, maintenir et dépanner un cluster Kubernetes en production.
Domaines d'examen CKA
Section intitulée « Domaines d'examen CKA »| Domaine | Pondération | Ce qui est évalué |
|---|---|---|
| Cluster Architecture | 25% | Composants, installation kubeadm, upgrades |
| Workloads & Scheduling | 15% | Deployments, ConfigMaps, Secrets, scaling |
| Services & Networking | 20% | Services, Ingress, Network Policies, DNS |
| Storage | 10% | PV, PVC, StorageClass |
| Troubleshooting | 30% | Logs, événements, diagnostic de pannes |
Ce que la CKA n'est pas
Section intitulée « Ce que la CKA n'est pas »Délimiter le périmètre évite de réviser des sujets qui ne tomberont pas. Les trois confusions ci-dessous sont les plus fréquentes chez les candidats qui découvrent le catalogue CNCF : la CKA reste centrée sur l'exploitation d'un cluster, elle ne vous demandera ni d'écrire un Dockerfile, ni de configurer Falco, ni de définir un terme d'architecture.
- Une certification de développement applicatif, c'est le rôle de la CKAD
- Une certification de sécurité approfondie, c'est le rôle de la CKS
- Un examen théorique sur l'architecture Kubernetes, c'est le rôle de la KCNA
Parcours de préparation CKA
Section intitulée « Parcours de préparation CKA »Les huit guides du premier bloc couvrent les cinq domaines de l'examen, dans l'ordre où ils se construisent : d'abord l'architecture et l'installation, ensuite les objets manipulés au quotidien, enfin la sauvegarde d'etcd qui tombe régulièrement. Le second bloc regroupe les ressources spécifiques à la préparation, à ouvrir une fois les fondamentaux acquis : programme hebdomadaire, aide-mémoire de commandes et mises en situation chronométrées.
CKAD, Certified Kubernetes Application Developer
Section intitulée « CKAD, Certified Kubernetes Application Developer »La CKAD valide vos compétences de développeur d'applications sur Kubernetes. L'objectif : savoir packager, déployer et configurer vos applications pour qu'elles tournent correctement sur K8s.
Domaines d'examen CKAD
Section intitulée « Domaines d'examen CKAD »| Domaine | Pondération | Ce qui est évalué |
|---|---|---|
| Application Design & Build | 20% | Dockerfiles, multi-container Pods, init containers |
| Application Deployment | 20% | Deployments, rolling updates, Helm |
| Application Observability | 15% | Probes, logs, debugging |
| Application Environment | 25% | ConfigMaps, Secrets, ServiceAccounts, resources |
| Services & Networking | 20% | Services, Ingress, Network Policies |
Ce que la CKAD n'est pas
Section intitulée « Ce que la CKAD n'est pas »La CKAD s'arrête à la frontière du cluster : vous consommez la plateforme, vous ne l'administrez pas. Aucune tâche ne vous demandera de rejoindre un nœud, de restaurer etcd ou d'analyser les logs du kube-apiserver. En revanche, elle exige une vitesse d'exécution que la CKA ne demande pas, avec davantage de tâches courtes à enchaîner dans le même temps imparti.
- Une certification d'installation de cluster, c'est le rôle de la CKA
- Une certification de hardening ou de sécurité avancée, c'est le rôle de la CKS
- Un examen sur l'architecture interne de Kubernetes
Parcours de préparation CKAD
Section intitulée « Parcours de préparation CKAD »Ces douze guides suivent le cycle de vie d'une application : la décrire (Pods, Deployments), la configurer (ConfigMaps, Secrets, requests et limits), la rendre observable (probes), puis l'exposer (Services, Ingress) et l'empaqueter avec Helm. Le domaine le plus lourdement pondéré est Application Environment, Configuration and Security avec 25 % : accordez-lui le temps correspondant, il concentre ConfigMaps, Secrets, ServiceAccounts et ressources.
CKS, Certified Kubernetes Security Specialist
Section intitulée « CKS, Certified Kubernetes Security Specialist »La CKS est la certification sécurité avancée. Elle suppose que vous maîtrisez déjà l'administration Kubernetes (CKA) et vous demande de sécuriser le build, le déploiement et l'exécution des workloads.
Domaines d'examen CKS
Section intitulée « Domaines d'examen CKS »La CKS est le seul examen découpé en six domaines, et la répartition est remarquablement plate : quatre domaines pèsent 15 à 20 % chacun, aucun ne domine comme le fait le troubleshooting sur la CKA. Concrètement, vous ne pouvez pas compenser une faiblesse par une force. Les trois derniers domaines totalisent 60 % et sortent du périmètre habituel d'un administrateur : sécurité des workloads, chaîne d'approvisionnement et sécurité à l'exécution sont les blocs sur lesquels les candidats venant de la CKA perdent le plus de points.
| Domaine | Pondération | Ce qui est évalué |
|---|---|---|
| Cluster Setup | 15% | Network Policies, CIS benchmarks, Ingress sécurisé |
| Cluster Hardening | 15% | RBAC, Service Accounts, restriction des API |
| System Hardening | 10% | OS hardening, réduction de la surface d'attaque |
| Minimize Microservice Vulnerabilities | 20% | SecurityContext, Pod Security, secrets |
| Supply Chain Security | 20% | Scan d'images, signature, admission controllers |
| Monitoring, Logging, Runtime Security | 20% | Audit logs, détection d'anomalies, Falco |
Ce que la CKS n'est pas
Section intitulée « Ce que la CKS n'est pas »- Une première certification Kubernetes (CKA requise)
- Une "CKA avec quelques questions de sécurité"
- Un examen théorique sur les concepts de sécurité, c'est le rôle de la KCSA
La CKS ne teste pas votre capacité à administrer Kubernetes depuis zéro. Elle suppose ce socle et vous demande de sécuriser le build, le déploiement et l'exécution.
Parcours de préparation CKS
Section intitulée « Parcours de préparation CKS »Cluster Setup & Hardening (Semaines 1-2) :
Workload Security & Supply Chain (Semaines 3-4) :
Runtime Security & Monitoring (Semaines 5-6) :
Conseils de préparation (CKA, CKAD, CKS)
Section intitulée « Conseils de préparation (CKA, CKAD, CKS) »Les conseils suivants s'appliquent aux trois examens pratiques. Pour les certifications associate (KCNA, KCSA), consultez leurs hubs de préparation dédiés.
Phase de préparation
Section intitulée « Phase de préparation »- Pratiquez quotidiennement, 30 minutes/jour valent mieux que 4h le week-end
- Utilisez un cluster local, Minikube, Kind ou K3s pour expérimenter
- Suivez les guides de cette formation, Ils couvrent les domaines d'examen
- Chronométrez-vous, L'examen est court, la vitesse compte
Ressources recommandées :
- Killer.sh, Simulateur d'examen (inclus avec l'inscription)
- KodeKloud, Labs interactifs
- TP Kubernetes sur GitHub
Pendant l'examen
Section intitulée « Pendant l'examen »Ces cinq réflexes visent le même objectif : ne pas perdre de points sur des tâches que vous savez faire. La première cause d'échec n'est pas la méconnaissance technique, c'est la tâche résolue dans le mauvais namespace ou avec un nom d'objet approximatif, qui vaut zéro malgré une manipulation correcte. Le troisième point est le plus difficile à appliquer sous pression : chaque tâche est notée indépendamment, s'acharner quinze minutes sur l'une d'elles vous coûte les deux suivantes.
- Lisez bien l'énoncé, Chaque mot compte (namespace, nom exact, labels)
- Utilisez la doc officielle, Vous y avez accès, copiez les YAML
- Ne bloquez pas, Passez et revenez après
- Vérifiez vos réponses, Un
kubectl getrapide pour confirmer - Gérez votre temps, Gardez 10-15 minutes pour relire
Commandes essentielles
Section intitulée « Commandes essentielles »Ces quelques lignes remplacent l'écriture manuelle de YAML, qui coûte trop de temps en examen. Le motif à automatiser est --dry-run=client -o yaml : il produit un manifeste valide que vous éditez ensuite, au lieu de partir d'une page blanche. Les deux dernières lignes sont à taper dès la première minute de l'épreuve : l'alias k et la variable $do économisent des centaines de frappes sur deux heures. La commande kubectl explain mérite aussi d'être connue, elle donne le nom exact d'un champ sans quitter le terminal pour la documentation.
# Génération rapide de manifestskubectl run nginx --image=nginx --dry-run=client -o yaml > pod.yamlkubectl create deployment nginx --image=nginx --dry-run=client -o yaml
# Exploration de l'APIkubectl explain pod.spec.containerskubectl explain deployment.spec.strategy
# Exposition de services (adaptez le type à l'énoncé)kubectl expose deployment nginx --port=80
# Alias recommandésalias k=kubectlexport do="--dry-run=client -o yaml"Résultats et suite
Section intitulée « Résultats et suite »Résultats : Vous recevez vos résultats par email (généralement sous 24h).
Si vous réussissez :
- Badge Credly à afficher sur LinkedIn
- Certification valide 2 ans
- Accès à la communauté des certifiés
Si vous échouez :
- Une reprise gratuite incluse dans le prix
- Analysez vos points faibles (domaines notés séparément)
- Refaites les labs sur Killer.sh avant de retenter
À retenir
Section intitulée « À retenir »| Question | Réponse |
|---|---|
| Je découvre Kubernetes ? | KCNA (QCM, fondations, 90 min) |
| Je veux une base sécurité ? | KCSA (QCM, sécurité fondamentale, 90 min) |
| Développeur applicatif ? | CKAD (pratique, 2h) |
| Admin / SRE / DevOps ? | CKA (pratique, 2h) |
| Sécurité avancée ? | CKA puis CKS (pratique, 2h) |
| Validité ? | 2 ans pour les 5 certifications |
| Seul prérequis d'examen ? | CKS nécessite CKA |
| Format QCM ? | KCNA, KCSA |
| Format pratique (CLI) ? | CKA, CKAD, CKS |
| Kubestronaut ? | KCNA + KCSA + CKA + CKAD + CKS (les 5 actives) |
Liens officiels CNCF
Section intitulée « Liens officiels CNCF »Les tarifs, les durées et surtout les programmes d'examen évoluent : la CNCF publie une nouvelle version du curriculum de chaque certification pratique plusieurs fois par an, alignée sur les versions de Kubernetes. Consultez la page officielle correspondante juste avant votre inscription, c'est la seule source qui fasse foi sur la pondération des domaines et sur la version de Kubernetes utilisée dans l'environnement d'examen.
- KCNA, Kubernetes and Cloud Native Associate
- KCSA, Kubernetes and Cloud Native Security Associate
- CKA, Certified Kubernetes Administrator
- CKAD, Certified Kubernetes Application Developer
- CKS, Certified Kubernetes Security Specialist
- Programme Kubestronaut
- Programme de certification CNCF
Pour aller plus loin
Section intitulée « Pour aller plus loin »- Guide de préparation CKAD : Le programme détaillé de la certification orientée développeurs.
- Guide de préparation CKA : Le programme détaillé de la certification administrateur.
- Parcours KCSA : L'entrée en sécurité Kubernetes, sans prérequis pratique.
- Guide de préparation CKS : La certification sécurité avancée, accessible une fois la CKA obtenue.