1.36 CIS Kubernetes referencia
El Centro para la Seguridad en Internet ( CIS ) publica el informe de referencia « CIS »(Kubernetes) como un marco de medidas concretas para configurar Kubernetes de forma más segura y de acuerdo con normas que se ajustan a diversas regulaciones del sector. Este documento recoge los resultados de la prueba de rendimiento de la versión 1.12 CIS Kubernetes para clústeres que ejecutan Kubernetes, versión 1.36. Para obtener más información o ayuda para comprender el índice de referencia, consulta la sección « Uso del índice de referencia ».
1. Componentes del plano de control
1.1 Archivos de configuración de los nodos del plano de control
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 1.1.1 | Asegúrese de que los permisos del archivo de especificaciones de pod del servidor de API estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.2 | Asegúrese de que la propiedad del archivo de especificaciones de pod del servidor de API esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.3 | Asegúrese de que los permisos del archivo de especificaciones de pod de Controller Manager estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.4 | Asegúrese de que la propiedad del archivo de especificaciones de pod de Controller Manager está establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.5 | Asegúrese de que los permisos del archivo de especificaciones de pod del planificador estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.6 | Asegúrese de que la propiedad del archivo de especificaciones de pod del planificador esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.7 | Asegúrese de que los permisos del archivo de especificaciones de pod etcd estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.8 | Asegúrese de que la propiedad del archivo de especificaciones de pod etcd está establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.9 | Asegúrese de que los permisos del archivo de la interfaz de red de contenedor estén establecidos en 644 o en un valor más restrictivo. |
Sin puntuar | 1 | Pasar | IBM |
| 1.1.10 | Asegúrese de que la propiedad del archivo de la interfaz de red de contenedor esté establecida en root:root. |
Sin puntuar | 1 | Pasar | IBM |
| 1.1.11 | Asegúrese de que los permisos del directorio de datos etcd estén establecidos en 700 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.12 | Asegúrese de que la propiedad del directorio de datos etcd esté establecida en etcd:etcd. |
Puntuado | 1 | Pasar | IBM |
| 1.1.13 | Asegúrese de que los permisos del archivo admin.conf estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.14 | Asegúrese de que la propiedad del archivo admin.conf esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.15 | Asegúrese de que los permisos del archivo scheduler.conf estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.16 | Asegúrese de que la propiedad del archivo scheduler.conf esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.17 | Asegúrese de que los permisos del archivo controller-manager.conf estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.18 | Asegúrese de que la propiedad del archivo controller-manager.conf esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.19 | Asegúrese de que el directorio PKI de Kubernetes y la propiedad del archivo estén establecidos en root:root. |
Puntuado | 1 | Pasar | IBM |
| 1.1.20 | Asegúrese de que los permisos del archivo de certificado PKI de Kubernetes estén establecidos en 644 o en un valor más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 1.1.21 | Asegúrese de que los permisos del archivo de claves PKI de Kubernetes estén establecidos en 600. |
Puntuado | 1 | Pasar | IBM |
1.2 Servidor de API
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 1.2.1 | Asegúrese de que el argumento --anonymous-auth esté establecido en false. |
Sin puntuar | 1 | Suspendido | IBM |
| 1.2.2 | Asegúrese de que el parámetro --token-auth-file no esté establecido. |
Puntuado | 1 | Pasar | IBM |
| 1.2.3 | Asegúrate de que el valor « --DenyServiceExternalIPs » esté configurado. |
Sin puntuar | 1 | Pasar | IBM |
| 1.2.4 | Asegúrese de que los argumentos --kubelet-client-certificate y --kubelet-client-key estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 1.2.5 | Asegúrese de que el argumento --kubelet-certificate-authority esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.2.6 | Asegúrese de que el argumento --authorization-mode no esté establecido en AlwaysAllow. |
Puntuado | 1 | Pasar | IBM |
| 1.2.7 | Asegúrate de que el argumento « --authorization-mode » incluya « Node ». |
Puntuado | 1 | Pasar | IBM |
| 1.2.8 | Asegúrate de que el argumento « --authorization-mode » incluya «RBAC». |
Puntuado | 1 | Pasar | IBM |
| 1.2.9 | Asegúrese de que el plug-in de control de admisiones EventRateLimit esté configurado. |
Sin puntuar | 1 | Suspendido | IBM |
| 1.2.10 | Asegúrese de que el plug-in de control de admisiones AlwaysAdmit no esté configurado. |
Puntuado | 1 | Pasar | IBM |
| 1.2.11 | Asegúrese de que el plug-in de control de admisiones AlwaysPullImages esté configurado. |
Sin puntuar | 1 | Suspendido | IBM |
| 1.2.12 | Asegúrese de que el plug-in de control de admisiones ServiceAccount esté configurado. |
Puntuado | 2 | Pasar | IBM |
| 1.2.13 | Asegúrese de que el plug-in de control de admisiones NamespaceLifecycle esté configurado. |
Puntuado | 2 | Pasar | IBM |
| 1.2.14 | Asegúrese de que el plug-in de control de admisiones NodeRestriction esté configurado. |
Puntuado | 2 | Pasar | IBM |
| 1.2.15 | Asegúrese de que el argumento --profiling esté establecido en false. |
Puntuado | 1 | Pasar | IBM |
| 1.2.16 | Asegúrese de que el argumento --audit-log-path esté establecido. |
Puntuado | 1 | Suspendido | Compartido |
| 1.2.17 | Asegúrese de que el argumento --audit-log-maxage esté establecido en 30 o según corresponda. |
Puntuado | 1 | Suspendido | Compartido |
| 1.2.18 | Asegúrese de que el argumento --audit-log-maxbackup esté establecido en 10 o según corresponda. |
Puntuado | 1 | Suspendido | Compartido |
| 1.2.19 | Asegúrese de que el argumento --audit-log-maxsize esté establecido en 100 o según corresponda. |
Puntuado | 1 | Suspendido | Compartido |
| 1.2.20 | Asegúrese de que el argumento --request-timeout esté establecido de la forma adecuada. |
Sin puntuar | 1 | Pasar | IBM |
| 1.2.21 | Asegúrese de que el argumento --service-account-lookup esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 1.2.22 | Asegúrese de que el argumento --service-account-key-file esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.2.23 | Asegúrese de que los argumentos --etcd-certfile y --etcd-keyfile estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 1.2.24 | Asegúrese de que los argumentos --tls-cert-file y --tls-private-key-file estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 1.2.25 | Asegúrese de que el argumento --client-ca-file esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.2.26 | Asegúrese de que el argumento --etcd-cafile esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.2.27 | Asegúrese de que el argumento --encryption-provider-config esté establecido de la forma adecuada. |
Sin puntuar | 1 | Suspendido | Compartido |
| 1.2.28 | Asegúrese de que los proveedores de cifrado estén configurados correctamente. | Sin puntuar | 1 | Suspendido | Compartido |
| 1.2.29 | Asegúrese de que el servidor de API sólo utilice cifrados criptográficos fuertes. | Sin puntuar | 1 | Pasar | IBM |
| 1.2.30 | Asegúrate de que el parámetro « --service-account-extend-token-expiration » esté configurado como « false ». |
Puntuado | 1 | Suspendido | IBM |
1.3 Gestor de controlador
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 1.3.1 | Asegúrese de que el argumento --terminated-pod-gc-threshold esté establecido de la forma adecuada. |
Sin puntuar | 1 | Pasar | IBM |
| 1.3.2 | Asegúrese de que el argumento --profiling esté establecido en false. |
Puntuado | 1 | Pasar | IBM |
| 1.3.3 | Asegúrese de que el argumento --use-service-account-credentials esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 1.3.4 | Asegúrese de que el argumento --service-account-private-key-file esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.3.5 | Asegúrese de que el argumento --root-ca-file esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 1.3.6 | Asegúrese de que el argumento RotateKubeletServerCertificate esté establecido en true. |
Puntuado | 1 | Aprobado | IBM |
| 1.3.7 | Asegúrese de que el argumento --bind-address esté establecido en 127.0.0.1. |
Puntuado | 1 | Suspendido | IBM |
1.4 Planificador
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 1.4.1 | Asegúrese de que el argumento --profiling esté establecido en false. |
Puntuado | 1 | Pasar | IBM |
| 1.4.2 | Asegúrese de que el argumento --bind-address esté establecido en 127.0.0.1. |
Puntuado | 1 | Suspendido | IBM |
2, etc
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 2.1 | Asegúrese de que los argumentos --cert-file y --key-file estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 2.2 | Asegúrese de que el argumento --client-cert-auth esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 2.3 | Asegúrese de que el argumento --auto-tls no esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 2.4 | Asegúrese de que los argumentos --peer-cert-file y --peer-key-file estén establecidos según corresponda. |
Puntuado | 1 | Pasar | IBM |
| 2.5 | Asegúrese de que el argumento --peer-client-cert-auth esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 2.6 | Asegúrese de que el argumento --peer-auto-tls no esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 2.7 | Asegúrese de que se utilice una entidad emisora de certificados exclusiva para etcd. | Sin puntuar | 2 | Pasar | IBM |
3 Configuración del plano de control
3.2 Registro
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 3.2.1 | Asegúrese de que se cree una política de auditoría mínima. | Puntuado | 1 | Suspendido | Compartido |
| 3.2.2 | Asegúrese de que la política de auditoría cubra los principales problemas de seguridad. | Sin puntuar | 2 | Suspendido | Compartido |
4 nodos de trabajo
4.1 Archivos de configuración de nodo de trabajador
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 4.1.1 | Asegúrate de que los permisos del archivo del servicio kubelet estén configurados como « 600 » o con restricciones mayores. |
Puntuado | 1 | Pasar | IBM |
| 4.1.2 | Asegúrese de que la propiedad del archivo del servicio de kubelet esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
| 4.1.3 | Si existe el archivo de proxy kubeconfig, asegúrate de que los permisos estén configurados como « 600 » o con restricciones mayores. |
Sin puntuar | 1 | Pasar | IBM |
| 4.1.4 | Si existe el archivo de proxy kubeconfig, asegúrate de que la propiedad esté asignada a root:root. |
Sin puntuar | 1 | Pasar | IBM |
| 4.1.5 | Asegúrate de que los permisos del archivo « kubeconfig kubelet.conf » estén configurados como « 600 » o con restricciones mayores. |
Puntuado | 1 | Pasar | IBM |
| 4.1.6 | Asegúrate de que la propiedad del archivo « kubeconfig kubelet.conf » esté asignada a « root:root ». |
Puntuado | 1 | Pasar | IBM |
| 4.1.7 | Asegúrese de que los permisos del archivo de entidades emisoras de certificados estén establecidos en 644 o en un valor más restrictivo. |
Sin puntuar | 1 | Pasar | IBM |
| 4.1.8 | Asegúrese de que la propiedad del archivo de entidades emisoras de certificados de cliente esté establecida en root:root. |
Sin puntuar | 1 | Pasar | IBM |
| 4.1.9 | Si se utiliza el archivo de configuración de kubelet config.yaml, comprueba que los permisos estén establecidos en « 600 » o en un nivel más restrictivo. |
Puntuado | 1 | Pasar | IBM |
| 4.1.10 | Si se utiliza el archivo de configuración de kubelet config.yaml, comprueba que la propiedad del archivo esté establecida en root:root. |
Puntuado | 1 | Pasar | IBM |
4.2 Kubelet
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 4.2.1 | Asegúrese de que el argumento --anonymous-auth esté establecido en false. |
Puntuado | 1 | Pasar | IBM |
| 4.2.2 | Asegúrese de que el argumento --authorization-mode no esté establecido en AlwaysAllow. |
Puntuado | 1 | Pasar | IBM |
| 4.2.3 | Asegúrese de que el argumento --client-ca-file esté establecido de la forma adecuada. |
Puntuado | 1 | Pasar | IBM |
| 4.2.4 | Comprueba que, si está definido, el parámetro « readOnlyPort » esté establecido en « 0 ». |
Sin puntuar | 1 | Pasar | IBM |
| 4.2.5 | Asegúrese de que el argumento --streaming-connection-idle-timeout no esté establecido en 0. |
Sin puntuar | 1 | Pasar | IBM |
| 4.2.6 | Asegúrese de que el argumento --make-iptables-util-chains esté establecido en true. |
Puntuado | 1 | Pasar | IBM |
| 4.2.7 | Asegúrese de que el argumento --hostname-override no esté establecido. |
Sin puntuar | 1 | Suspendido | IBM |
| 4.2.8 | Asegúrate de que el parámetro « eventRecordQPS » esté configurado en un nivel que garantice una captura adecuada de eventos. |
Sin puntuar | 2 | Pasar | IBM |
| 4.2.9 | Asegúrese de que los argumentos --tls-cert-file y --tls-private-key-file estén establecidos según corresponda. |
Sin puntuar | 1 | Pasar | IBM |
| 4.2.10 | Asegúrese de que el argumento --rotate-certificates no esté establecido en false. |
Puntuado | 1 | Suspendido | IBM |
| 4.2.11 | Comprueba que el parámetro « RotateKubeletServerCertificate » esté establecido en « true ». |
Sin puntuar | 1 | Aprobado | IBM |
| 4.2.12 | Asegúrese de que el Kubelet sólo utilice cifrados criptográficos fuertes. | Sin puntuar | 1 | Pasar | IBM |
| 4.2.13 | Asegúrate de que se haya establecido un límite en el pod PIDs. |
Sin puntuar | 1 | Pasar | IBM |
| 4.2.14 | Asegúrate de que el parámetro « --seccomp-default » esté configurado como « true ». |
Sin puntuar | 1 | Pasar | IBM |
4.3 Kube-proxy
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 4.3.1 | Asegúrate de que el servicio de métricas de kube-proxy esté vinculado a localhost. | Puntuado | 1 | Pasar | IBM |
5 Políticas
5.1 Cuentas de servicio y RBAC
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.1.1 | Asegúrate de que el rol «cluster-admin» solo se utilice cuando sea necesario. | Sin puntuar | 1 | Pasar | Compartido |
| 5.1.2 | Minimice el acceso a los secretos. | Sin puntuar | 1 | Suspendido | Compartido |
| 5.1.3 | Minimice el uso de comodín en Roles y ClusterRoles. |
Sin puntuar | 1 | Suspendido | Compartido |
| 5.1.4 | Minimice el acceso para crear pods. | Sin puntuar | 1 | Pasar | Compartido |
| 5.1.5 | Asegúrese de que las cuentas de servicio predeterminadas no se utilicen activamente. | Sin puntuar | 1 | Suspendido | Compartido |
| 5.1.6 | Asegúrese de que las señales de cuenta de servicio sólo se monten cuando sea necesario. | Sin puntuar | 1 | Suspendido | Compartido |
| 5.1.7 | Evita utilizar el grupo «system:masters». | Sin puntuar | 1 | Pasar | Compartido |
| 5.1.8 | Limita el uso de los permisos «Bind», «Impersonate» y «Escalate» en el clúster de Kubernetes. | Sin puntuar | 1 | Pasar | Compartido |
| 5.1.9 | Reducir al mínimo el acceso para crear volúmenes persistentes. | Sin puntuar | 1 | Pasar | Compartido |
| 5.1.10 | Reducir al mínimo el acceso al subrecurso proxy de los nodos. | Sin puntuar | 1 | Pasar | Compartido |
| 5.1.11 | Minimizar el acceso al subrecurso «approval» de los objetos «certificatesigningrequests». | Sin puntuar | 1 | Pasar | Compartido |
| 5.1.12 | Limita al mínimo el acceso a los objetos de configuración de webhooks. | Sin puntuar | 1 | Pasar | Compartido |
| 5.1.13 | Reducir al mínimo el acceso a la creación de tokens de la cuenta de servicio. | Sin puntuar | 1 | Pasar | Compartido |
5.2 Normas de seguridad de los pods
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.2.1 | Minimice la admisión de contenedores privilegiados. | Sin puntuar | 1 | Aprobado | Compartido |
| 5.2.2 | Minimice la admisión de contenedores que deseen compartir el espacio de nombres del ID de proceso de host. | Puntuado | 1 | Aprobado | Compartido |
| 5.2.3 | Minimice la admisión de contenedores que deseen compartir el espacio de nombres de IPC de host. | Puntuado | 1 | Aprobado | Compartido |
| 5.2.4 | Minimice la admisión de contenedores que deseen compartir el espacio de nombres de red de host. | Puntuado | 1 | Aprobado | Compartido |
| 5.2.5 | Minimice la admisión de contenedores con allowPrivilegeEscalation. |
Puntuado | 1 | Aprobado | Compartido |
| 5.2.6 | Minimice la admisión de contenedores raíz. | Sin puntuar | 2 | Aprobado | Compartido |
| 5.2.7 | Reducir al mínimo la admisión de contenedores con la capacidad NET_RAW. | Sin puntuar | 1 | Aprobado | Compartido |
| 5.2.8 | Minimice la admisión de contenedores con funciones añadidas. | Sin puntuar | 1 | Aprobado | Compartido |
| 5.2.9 | Minimice la admisión de contenedores con funciones asignadas. | Sin puntuar | 2 | Aprobado | Compartido |
| 5.2.10 | Reducir al mínimo la admisión de contenedores de Windows HostProcess. |
Sin puntuar | 1 | Pasar | Compartido |
| 5.2.11 | Reducir al mínimo la admisión de volúmenes de « HostPath ». |
Sin puntuar | 1 | Pasar | Compartido |
| 5.2.12 | Reducir al mínimo la admisión de contenedores que utilicen HostPorts. |
Sin puntuar | 1 | Pasar | Compartido |
5.3 CNI y políticas de red
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.3.1 | Asegúrese de que el CNI en uso dé soporte a políticas de red. | Sin puntuar | 1 | Pasar | IBM |
| 5.3.2 | Asegúrese de que todos los espacios de nombres tengan definidas políticas de red. | Sin puntuar | 2 | Suspendido | Compartido |
5.4 Gestión de secretos
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.4.1 | Prefiera utilizar secretos como archivos que secretos como variables de entorno. | Sin puntuar | 2 | Pasar | Compartido |
| 5.4.2 | Considere el almacenamiento externo de secretos. | Sin puntuar | 2 | Suspendido | Compartido |
5.5 Control de admisión extensible
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.5.1 | Configure la procedencia de la imagen utilizando el controlador de admisiones ImagePolicyWebhook. |
Sin puntuar | 2 | Suspendido | Compartido |
5.6 Políticas generales
| Sección | Recomendación | ¿Ha marcado? | Nivel | Resultado | Responsabilidad |
|---|---|---|---|---|---|
| 5.6.1 | Cree límites administrativos entre recursos utilizando espacios de nombres. | Sin puntuar | 1 | Pasar | Compartido |
| 5.6.2 | Asegúrate de que el perfil « seccomp » esté configurado como «docker/default» en las definiciones de tus pods. |
Sin puntuar | 2 | Suspendido | Compartido |
| 5.6.3 | Aplique contexto de seguridad a sus pods y contenedores. | Sin puntuar | 2 | Suspendido | Compartido |
| 5.6.4 | No se debería utilizar el espacio de nombres predeterminado. | Sin puntuar | 2 | Suspendido | Compartido |
Remedios y explicaciones de IBM
| Sección | Corrección y explicación |
|---|---|
| 1.2.1 | IBM Utiliza RBAC para la protección del clúster, pero permite el descubrimiento anónimo, lo cual se considera razonable según el informe « CIS » de Kubernetes Benchmark. |
| 1.2.9 | IBM no activa el EventRateLimit controlador de admisión, ya que se trata de una función alfa de Kubernetes. |
| 1.2.11 | IBM no habilita el AlwaysPullImages controlador de admisión, ya que anula el imagePullPolicy de un contenedor y puede afectar al rendimiento. |
| 1.2.16 | IBM Si lo deseas, puedes visitar Habilitar la auditoría del servidor de la API de Kubernetes. |
| 1.2.17 | IBM Si lo deseas, puedes visitar Habilitar la auditoría del servidor de la API de Kubernetes. |
| 1.2.18 | IBM Si lo deseas, puedes visitar Habilitar la auditoría del servidor de la API de Kubernetes. |
| 1.2.19 | IBM Si lo deseas, puedes visitar Habilitar la auditoría del servidor de la API de Kubernetes. |
| 1.2.27 | IBM Si lo deseas, puedes visitar Habilitar un proveedor del Servicio de gestión de claves(KMS)de Kubernetes. |
| 1.2.28 | IBM Si lo deseas, puedes visitar Habilitar un proveedor del Servicio de gestión de claves(KMS)de Kubernetes. |
| 1.2.30 | Se ha dejado activada temporalmente para que los clientes puedan adaptarse, ya que desactivarla podría provocar fallos en las cargas de trabajo que esperan un tiempo de vida (TTL) del token más largo. |
| 1.3.6 | IBM Renueva los certificados cada vez que se recarga o actualiza un nodo de trabajo. |
| 1.3.7 | La dirección IP del Controller Manager no se puede limitar a 127.0.0.1. Es necesario configurar el servicio « IBM » para que se puedan realizar comprobaciones de estado en él. No se divulga ni pública ni privadamente a los
clientes. |
| 1.4.2 | La dirección IP del programador no puede limitarse a 127.0.0.1. Es necesario configurar el servicio « IBM » para que se puedan realizar comprobaciones de estado en él. No se divulga ni pública ni privadamente a los clientes. |
| 3.2.1 | IBM Si lo deseas, puedes visitar Habilitar la auditoría del servidor de la API de Kubernetes. |
| 3.2.2 | IBM Si lo deseas, puedes visitar Habilitar la auditoría del servidor de la API de Kubernetes. |
| 4.2.7 | IBM garantiza que el nombre de host coincida con el nombre asignado por la infraestructura. |
| 4.2.10 | IBM Renueva los certificados cada vez que se recarga o actualiza un nodo de trabajo. |
| 4.2.11 | IBM Renueva los certificados cada vez que se recarga o actualiza un nodo de trabajo. |
| 5.1.2 | IBM implementa algunos componentes del sistema cuyo acceso al secreto « Kubernetes » podría restringirse aún más. |
| 5.1.3 | IBM implementa algunos componentes del sistema cuyo acceso a recursos Kubernetes podría restringirse aún más. |
| 5.1.5 | IBM no configura [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){:
external} para cada cuenta de servicio predeterminada. |
| 5.1.6 | IBM implementa algunos componentes del sistema que podrían establecer [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){:
external}. |
| 5.2.1 | IBM Se puede configurar, de forma opcional, la admisión de seguridad de los pods, que es similar a las políticas de seguridad de los pods « Kubernetes », que ya no son compatibles. |
| 5.2.2 | IBM Se puede configurar, de forma opcional, la admisión de seguridad de los pods, que es similar a las políticas de seguridad de los pods « Kubernetes », que ya no son compatibles. |
| 5.2.3 | IBM Se puede configurar, de forma opcional, la admisión de seguridad de los pods, que es similar a las políticas de seguridad de los pods « Kubernetes », que ya no son compatibles. |
| 5.2.4 | IBM Se puede configurar, de forma opcional, la admisión de seguridad de los pods, que es similar a las políticas de seguridad de los pods « Kubernetes », que ya no son compatibles. |
| 5.2.5 | IBM Se puede configurar, de forma opcional, la admisión de seguridad de los pods, que es similar a las políticas de seguridad de los pods « Kubernetes », que ya no son compatibles. |
| 5.2.6 | IBM Se puede configurar, de forma opcional, la admisión de seguridad de los pods, que es similar a las políticas de seguridad de los pods « Kubernetes », que ya no son compatibles. |
| 5.2.7 | IBM Se puede configurar, de forma opcional, la admisión de seguridad de los pods, que es similar a las políticas de seguridad de los pods « Kubernetes », que ya no son compatibles. |
| 5.2.8 | IBM Se puede configurar, de forma opcional, la admisión de seguridad de los pods, que es similar a las políticas de seguridad de los pods « Kubernetes », que ya no son compatibles. |
| 5.2.9 | IBM Se puede configurar, de forma opcional, la admisión de seguridad de los pods, que es similar a las políticas de seguridad de los pods « Kubernetes », que ya no son compatibles. |
| 5.3.2 | IBM Cuenta con un conjunto de políticas de red predeterminadas definidas en Calico y Kubernetes, y, si se desea, se pueden añadir políticas de red adicionales. |
| 5.4.2 | IBM Si lo deseas, puedes visitar activar el servicio « Secrets Manager ». |
| 5.5.1 | IBM Si lo deseas, puedes visitar activar la aplicación de las medidas de seguridad para las imágenes. |
| 5.6.2 | IBM No añade anotaciones a todos los pods con perfiles de « seccomp ». |
| 5.6.3 | IBM implementa algunos componentes del sistema que no establecen un pod o un contenedor securityContext. |
| 5.6.4 | IBM despliega algunos recursos de Kubernetes en el espacio de nombres predeterminado. |