1.36 CIS Kubernetes référence

Le Center for Internet Security ( CIS ) publie le référentiel « CIS »(Kubernetes) sous la forme d’un cadre définissant des étapes spécifiques permettant de configurer Kubernetes de manière plus sécurisée, conformément à des normes adaptées aux différentes réglementations du secteur. Ce document présente les résultats du test de performance « version 1.12 CIS Kubernetes » pour les clusters exécutant la version 1.36 de Kubernetes. Pour plus d'informations ou pour vous aider à comprendre le benchmark, consultez la section « Utilisation du benchmark ».

1 Composants du plan de contrôle

1.1 Fichiers de configuration des nœuds du plan de contrôle

Section « 1.1 » : résultats des tests de performance des fichiers de configuration des nœuds du plan de contrôle
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
1.1.1 Vérifiez que les droits sur le fichier de spécification de pod de serveur d'API sont définis sur 644 ou sont plus restrictifs. Evalué 1 Réussite IBM
1.1.2 Vérifiez que la propriété du fichier de spécification de pod de serveur d'API est définie sur root:root. Evalué 1 Réussite IBM
1.1.3 Vérifiez que les droits sur le fichier de spécification de pod de gestionnaire de contrôleurs sont définis sur 644 ou sont plus restrictifs. Evalué 1 Réussite IBM
1.1.4 Vérifiez que la propriété du fichier de spécification de pod de gestionnaire de contrôleurs est définie sur root:root. Evalué 1 Réussite IBM
1.1.5 Vérifiez que les droits sur le fichier de spécification de pod de planificateur sont définis sur 644 ou sont plus restrictifs. Evalué 1 Réussite IBM
1.1.6 Vérifiez que la propriété du fichier de spécification de pod de planificateur est définie sur root:root. Evalué 1 Réussite IBM
1.1.7 Vérifiez que les droits sur le fichier de spécification de pod etcd sont définis sur 644 ou sont plus restrictifs. Evalué 1 Réussite IBM
1.1.8 Vérifiez que la propriété du fichier de spécification de pod etcd est définie sur root:root. Evalué 1 Réussite IBM
1.1.9 Vérifiez que les droits sur le fichier d'interface CNI (Container Network Interface) sont définis sur 644 ou sont plus restrictifs. Non évalué 1 Réussite IBM
1.1.10 Vérifiez que la propriété du fichier d'interface CNI (Container Network Interface) est définie sur root:root. Non évalué 1 Réussite IBM
1.1.11 Vérifiez que les droits sur le répertoire de données etcd sont définis sur 700 ou sont plus restrictifs. Evalué 1 Réussite IBM
1.1.12 Vérifiez que la propriété du répertoire de données etcd est définie sur etcd:etcd. Evalué 1 Réussite IBM
1.1.13 Vérifiez que les droits sur le fichier admin.conf sont définis sur 644 ou sont plus restrictifs. Evalué 1 Réussite IBM
1.1.14 Vérifiez que la propriété du fichier admin.conf est définie sur root:root. Evalué 1 Réussite IBM
1.1.15 Vérifiez que les droits sur le fichier scheduler.conf sont définis sur 644 ou sont plus restrictifs. Evalué 1 Réussite IBM
1.1.16 Vérifiez que la propriété du fichier scheduler.conf est définie sur root:root. Evalué 1 Réussite IBM
1.1.17 Vérifiez que les droits sur le fichier controller-manager.conf sont définis sur 644 ou sont plus restrictifs. Evalué 1 Réussite IBM
1.1.18 Vérifiez que la propriété du fichier controller-manager.conf est définie sur root:root. Evalué 1 Réussite IBM
1.1.19 Vérifiez que la propriété du fichier et du répertoire PKI Kubernetes est définie sur root:root. Evalué 1 Réussite IBM
1.1.20 Vérifiez que les droits sur le fichier de certificat PKI Kubernetes sont définis sur 644 ou sont plus restrictifs. Evalué 1 Réussite IBM
1.1.21 Vérifiez que les droits sur le fichier de clés PKI Kubernetes sont définis sur 600. Evalué 1 Réussite IBM

1.2 Serveur API

Section 1.2 Résultats du test de performances du serveur d'API
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
1.2.1 Vérifiez que l'argument --anonymous-auth est défini sur false. Non évalué 1 Échec IBM
1.2.2 Vérifiez que le paramètre --token-auth-file n'est pas défini. Evalué 1 Réussite IBM
1.2.3 Assurez-vous que l'option « --DenyServiceExternalIPs » est activée. Non évalué 1 Réussite IBM
1.2.4 Vérifiez que les arguments --kubelet-client-certificate et --kubelet-client-key sont correctement définis. Evalué 1 Réussite IBM
1.2.5 Vérifiez que l'argument --kubelet-certificate-authority est correctement défini. Evalué 1 Réussite IBM
1.2.6 Vérifiez que l'argument --authorization-mode n'est pas défini sur AlwaysAllow. Evalué 1 Réussite IBM
1.2.7 Assurez-vous que l'argument « --authorization-mode » inclut « Node ». Evalué 1 Réussite IBM
1.2.8 Assurez-vous que l'argument « --authorization-mode » inclut « RBAC ». Evalué 1 Réussite IBM
1.2.9 Vérifiez que le plug-in de contrôle d'admission EventRateLimit est défini. Non évalué 1 Échec IBM
1.2.10 Vérifiez que le plug-in de contrôle d'admission AlwaysAdmit n'est pas défini. Evalué 1 Réussite IBM
1.2.11 Vérifiez que le plug-in de contrôle d'admission AlwaysPullImages est défini. Non évalué 1 Échec IBM
1.2.12 Vérifiez que le plug-in de contrôle d'admission ServiceAccount est défini. Evalué 2 Réussite IBM
1.2.13 Vérifiez que le plug-in de contrôle d'admission NamespaceLifecycle est défini. Evalué 2 Réussite IBM
1.2.14 Vérifiez que le plug-in de contrôle d'admission NodeRestriction est défini. Evalué 2 Réussite IBM
1.2.15 Vérifiez que l'argument --profiling est défini sur false. Evalué 1 Réussite IBM
1.2.16 Vérifiez que l'argument --audit-log-path est défini. Evalué 1 Échec Partagée
1.2.17 Vérifiez que l'argument --audit-log-maxage est défini sur 30 ou comme approprié. Evalué 1 Échec Partagée
1.2.18 Vérifiez que l'argument --audit-log-maxbackup est défini sur 10 ou comme approprié. Evalué 1 Échec Partagée
1.2.19 Vérifiez que l'argument --audit-log-maxsize est défini sur 100 ou comme approprié. Evalué 1 Échec Partagée
1.2.20 Vérifiez que l'argument --request-timeout est correctement défini. Non évalué 1 Réussite IBM
1.2.21 Vérifiez que l'argument --service-account-lookup est défini sur true. Evalué 1 Réussite IBM
1.2.22 Vérifiez que l'argument --service-account-key-file est correctement défini. Evalué 1 Réussite IBM
1.2.23 Vérifiez que les arguments --etcd-certfile et --etcd-keyfile sont correctement définis. Evalué 1 Réussite IBM
1.2.24 Vérifiez que les arguments --tls-cert-file et --tls-private-key-file sont correctement définis. Evalué 1 Réussite IBM
1.2.25 Vérifiez que l'argument --client-ca-file est correctement défini. Evalué 1 Réussite IBM
1.2.26 Vérifiez que l'argument --etcd-cafile est correctement défini. Evalué 1 Réussite IBM
1.2.27 Vérifiez que l'argument --encryption-provider-config est correctement défini. Non évalué 1 Échec Partagée
1.2.28 Vérifiez que les fournisseurs de chiffrement sont correctement configurés. Non évalué 1 Échec Partagée
1.2.29 Vérifiez que le serveur d'API utilise uniquement des chiffrements cryptographiques puissants. Non évalué 1 Réussite IBM
1.2.30 Assurez-vous que le paramètre « --service-account-extend-token-expiration » est défini sur « false ». Evalué 1 Échec IBM

1.3 Gestionnaire de contrôleurs

Section 1.3 Résultats du test de performances du gestionnaire de contrôleurs
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
1.3.1 Vérifiez que l'argument --terminated-pod-gc-threshold est correctement défini. Non évalué 1 Réussite IBM
1.3.2 Vérifiez que l'argument --profiling est défini sur false. Evalué 1 Réussite IBM
1.3.3 Vérifiez que l'argument --use-service-account-credentials est défini sur true. Evalué 1 Réussite IBM
1.3.4 Vérifiez que l'argument --service-account-private-key-file est correctement défini. Evalué 1 Réussite IBM
1.3.5 Vérifiez que l'argument --root-ca-file est correctement défini. Evalué 1 Réussite IBM
1.3.6 Vérifiez que l'argument RotateKubeletServerCertificate est défini sur true. Evalué 1 Réussite IBM
1.3.7 Vérifiez que l'argument --bind-address est défini sur 127.0.0.1. Evalué 1 Échec IBM

1.4 Planificateur

Section 1.4 Résultats du test de performances du planificateur
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
1.4.1 Vérifiez que l'argument --profiling est défini sur false. Evalué 1 Réussite IBM
1.4.2 Vérifiez que l'argument --bind-address est défini sur 127.0.0.1. Evalué 1 Échec IBM

2, etc

Résultats des tests de performance de la section 2 d'Etcd
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
2.1 Vérifiez que les arguments --cert-file et --key-file sont correctement définis. Evalué 1 Réussite IBM
2.2 Vérifiez que l'argument --client-cert-auth est défini sur true. Evalué 1 Réussite IBM
2.3 Vérifiez que l'argument --auto-tls n'est pas défini sur true. Evalué 1 Réussite IBM
2.4 Vérifiez que les arguments --peer-cert-file et --peer-key-file sont correctement définis. Evalué 1 Réussite IBM
2.5 Vérifiez que l'argument --peer-client-cert-auth est défini sur true. Evalué 1 Réussite IBM
2.6 Vérifiez que l'argument --peer-auto-tls n'est pas défini sur true. Evalué 1 Réussite IBM
2.7 Vérifiez qu'une autorité de certification unique est utilisée pour etcd. Non évalué 2 Réussite IBM

3 Configuration du plan de contrôle

3.1 Authentification et autorisation

Section 3.1 Résultats du test de performances de l'authentification et de l'autorisation
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
3.1.1 L'authentification par certificat client ne doit pas être utilisée pour les utilisateurs. Non évalué 2 Réussite Partagée

3.2 Journalisation

Section 3.2 Résultats du test de performances de la journalisation
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
3.2.1 Vérifiez qu'une règle d'audit minimale est créée. Evalué 1 Échec Partagée
3.2.2 Vérifiez que la règle d'audit couvre les principales préoccupations en matière de sécurité. Non évalué 2 Échec Partagée

4 nœuds de travail

4.1 Fichiers de configuration de noeud worker

Section 4.1 Résultats du test de performances des fichiers de configuration des noeuds worker
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
4.1.1 Assurez-vous que les droits d'accès au fichier du service kubelet sont définis sur « 600 » ou sur un niveau plus restrictif. Evalué 1 Réussite IBM
4.1.2 Vérifiez que la propriété du fichier de service kubelet est définie sur root:root. Evalué 1 Réussite IBM
4.1.3 Si le fichier de kubeconfig s du proxy existe, assurez-vous que les droits d'accès sont définis sur « 600 » ou sur un niveau plus restrictif. Non évalué 1 Réussite IBM
4.1.4 Si le fichier d' kubeconfig s du proxy existe, assurez-vous que le propriétaire est bien root:root. Non évalué 1 Réussite IBM
4.1.5 Assurez-vous que les droits d'accès du fichier --kubeconfig kubelet.conf sont définis sur « 600 » ou sur un niveau plus restrictif. Evalué 1 Réussite IBM
4.1.6 Assurez-vous que le propriétaire du fichier --kubeconfig kubelet.conf est bien root:root. Evalué 1 Réussite IBM
4.1.7 Vérifiez que les droits sur le fichier des autorités de certification sont définis sur 644 ou sont plus restrictifs. Non évalué 1 Réussite IBM
4.1.8 Vérifiez que la propriété du fichier des autorités de certification client est définie sur root:root. Non évalué 1 Réussite IBM
4.1.9 Si le fichier de configuration « kubelet config.yaml » est utilisé, vérifiez que les autorisations sont définies sur « 600 » ou sur un niveau plus restrictif. Evalué 1 Réussite IBM
4.1.10 Si le fichier de configuration « config.yaml » de kubelet est utilisé, vérifiez que le propriétaire du fichier est bien défini sur « root:root ». Evalué 1 Réussite IBM

4.2 Kubelet

Section 4.2 Résultats du test de performances de Kubelet
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
4.2.1 Vérifiez que l'argument --anonymous-auth est défini sur false. Evalué 1 Réussite IBM
4.2.2 Vérifiez que l'argument --authorization-mode n'est pas défini sur AlwaysAllow. Evalué 1 Réussite IBM
4.2.3 Vérifiez que l'argument --client-ca-file est correctement défini. Evalué 1 Réussite IBM
4.2.4 Vérifiez que, s'il est défini, le paramètre « readOnlyPort » est bien défini sur « 0 ». Non évalué 1 Réussite IBM
4.2.5 Vérifiez que l'argument --streaming-connection-idle-timeout n'est pas défini sur 0. Non évalué 1 Réussite IBM
4.2.6 Vérifiez que l'argument --make-iptables-util-chains est défini sur true. Evalué 1 Réussite IBM
4.2.7 Vérifiez que l'argument --hostname-override n'est pas défini. Non évalué 1 Échec IBM
4.2.8 Assurez-vous que l'argument « eventRecordQPS » est défini à un niveau permettant une capture adéquate des événements. Non évalué 2 Réussite IBM
4.2.9 Vérifiez que les arguments --tls-cert-file et --tls-private-key-file sont correctement définis. Non évalué 1 Réussite IBM
4.2.10 Vérifiez que l'argument --rotate-certificates n'est pas défini sur false. Evalué 1 Échec IBM
4.2.11 Vérifiez que l'argument « RotateKubeletServerCertificate » est défini sur « true ». Non évalué 1 Réussite IBM
4.2.12 Vérifiez que le Kubelet utilise uniquement des chiffrements cryptographiques puissants. Non évalué 1 Réussite IBM
4.2.13 Assurez-vous qu’une limite est définie pour l’ PIDs des pods. Non évalué 1 Réussite IBM
4.2.14 Assurez-vous que le paramètre « --seccomp-default » est défini sur « true ». Non évalué 1 Réussite IBM

4.3 Kube-proxy

Section 4.3 Résultats des tests de performance de Kube-proxy
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
4.3.1 Assurez-vous que le service de métriques kube-proxy est lié à localhost. Evalué 1 Réussite IBM

5 Politiques

5.1 RBAC et comptes de service

Section 5.1 Résultats du test de performances du contrôle d'accès basé sur les rôles et des comptes de service
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
5.1.1 Veillez à ce que le rôle « cluster-admin » ne soit utilisé qu’en cas de nécessité. Non évalué 1 Réussite Partagée
5.1.2 Réduisez l'accès aux secrets. Non évalué 1 Échec Partagée
5.1.3 Réduisez l'utilisation des caractères génériques dans Roles et ClusterRoles. Non évalué 1 Échec Partagée
5.1.4 Réduisez l'accès à la création de pods. Non évalué 1 Réussite Partagée
5.1.5 Vérifiez que les comptes de service par défaut ne sont pas activement utilisés. Non évalué 1 Échec Partagée
5.1.6 Vérifiez que les jetons de compte de service ne sont montés qu'en cas de nécessité. Non évalué 1 Échec Partagée
5.1.7 Évitez d'utiliser le groupe « system:masters ». Non évalué 1 Réussite Partagée
5.1.8 Limitez l'utilisation des autorisations « Bind », « Impersonate » et « Escalate » dans le cluster « Kubernetes ». Non évalué 1 Réussite Partagée
5.1.9 Limiter au minimum les opérations de création de volumes persistants. Non évalué 1 Réussite Partagée
5.1.10 Limiter au maximum l'accès à la sous-ressource proxy des nœuds. Non évalué 1 Réussite Partagée
5.1.11 Limiter au strict minimum l'accès à la sous-ressource « approval » des objets « certificatesigningrequests ». Non évalué 1 Réussite Partagée
5.1.12 Limitez au maximum l'accès aux objets de configuration des webhooks. Non évalué 1 Réussite Partagée
5.1.13 Limiter au strict minimum l'accès à la création de jetons pour le compte de service. Non évalué 1 Réussite Partagée

5.2 Normes de sécurité des pods

Section 5.2: résultats de l'analyse comparative des normes de sécurité des pods
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
5.2.1 Réduisez l'admission des conteneurs privilégiés. Non évalué 1 Réussite Partagée
5.2.2 Réduisez l'admission des conteneurs souhaitant partager l'espace de noms de l'ID de processus hôte. Evalué 1 Réussite Partagée
5.2.3 Réduisez l'admission des conteneurs souhaitant partager l'espace de noms IPC hôte. Evalué 1 Réussite Partagée
5.2.4 Réduisez l'admission des conteneurs souhaitant partager l'espace de noms du réseau hôte. Evalué 1 Réussite Partagée
5.2.5 Réduisez l'admission des conteneurs avec allowPrivilegeEscalation. Evalué 1 Réussite Partagée
5.2.6 Réduisez l'admission des conteneurs racine. Non évalué 2 Réussite Partagée
5.2.7 Limiter au maximum l'admission des conteneurs dotés de la fonctionnalité NET_RAW. Non évalué 1 Réussite Partagée
5.2.8 Réduisez l'admission des conteneurs avec fonctionnalités ajoutées. Non évalué 1 Réussite Partagée
5.2.9 Réduisez l'admission des conteneurs avec fonctionnalités affectées. Non évalué 2 Réussite Partagée
5.2.10 Réduire au minimum l'utilisation des conteneurs Windows HostProcess. Non évalué 1 Réussite Partagée
5.2.11 Réduire au minimum l'admission de volumes d' HostPath. Non évalué 1 Réussite Partagée
5.2.12 Limiter au maximum l'admission des conteneurs utilisant HostPorts. Non évalué 1 Réussite Partagée

5.3 Politiques du réseau et CNI

Section 5.3 Résultats du test de performances des règles réseau et de CNI
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
5.3.1 Vérifiez que le CNI utilisé prend en charge des règles réseau. Non évalué 1 Réussite IBM
5.3.2 Vérifiez que des règles réseau ont été définies pour tous les espace de noms. Non évalué 2 Échec Partagée

5.4 Gestion des secrets

Section 5.4 Résultats du test de performances de la gestion des secrets
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
5.4.1 Privilégiez l'utilisation de secrets sous forme de fichiers plutôt que de variables d'environnement. Non évalué 2 Réussite Partagée
5.4.2 Envisagez le stockage de secrets externe. Non évalué 2 Échec Partagée

5.5 Contrôle d'admission extensible

Section 5.5 Résultats du test de performances du contrôle d'admission extensible
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
5.5.1 Configurez la provenance d'image à l'aide du contrôleur d'admission ImagePolicyWebhook. Non évalué 2 Échec Partagée

5.6 Politiques générales

Section 5.6 Résultats du test de performances des règles générales
Section Recommandation Tu as marqué? Niveau Résultat Responsibilité
5.6.1 Créez des limites administratives entre des ressources à l'aide d'espaces de noms. Non évalué 1 Réussite Partagée
5.6.2 Assurez-vous que le profil « seccomp » est défini sur « docker/default » dans vos définitions de pods. Non évalué 2 Échec Partagée
5.6.3 Appliquez un contexte de sécurité à vos pods et conteneurs. Non évalué 2 Échec Partagée
5.6.4 L'espace de noms par défaut ne doit pas être utilisé. Non évalué 2 Échec Partagée

IBM Résolutions et explications

Résultats de référence des mesures correctives et des explications de la section « IBM »
Section Correction et explication
1.2.1 IBM utilise le modèle RBAC pour la protection du cluster, mais autorise la découverte anonyme, ce qui est jugé raisonnable selon le benchmark « CIS »(Kubernetes).
1.2.9 IBM n'active pas le EventRateLimit contrôleur d'admission, car il s'agit d'une fonctionnalité alpha d' Kubernetes.
1.2.11 IBM n'active pas le AlwaysPullImages contrôleur d'admission, car cela remplace la fonction « _imagePullPolicy_ » d'un conteneur et peut avoir un impact sur les performances.
1.2.16 IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes.
1.2.17 IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes.
1.2.18 IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes.
1.2.19 IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes.
1.2.27 IBM peut, s'il le souhaite, activer un fournisseur KMS(Kubernetes)de gestion des clés.
1.2.28 IBM peut, s'il le souhaite, activer un fournisseur KMS(Kubernetes)de gestion des clés.
1.2.30 Cette fonctionnalité a été laissée activée temporairement afin de permettre aux clients de s'adapter, car sa désactivation pourrait perturber les charges de travail qui s'attendent à une durée de vie (TTL) plus longue pour les jetons.
1.3.6 IBM renouvelle les certificats à chaque rechargement ou mise à jour des nœuds de travail.
1.3.7 L'adresse IP du gestionnaire de contrôleurs ne peut pas être limitée à 127.0.0.1. La configuration de l' IBM e est nécessaire pour permettre la réalisation de contrôles d'intégrité sur celle-ci. Elle n'est divulguée ni publiquement ni en privé aux clients.
1.4.2 L'adresse IP du planificateur ne peut pas être limitée à 127.0.0.1. La configuration de l' IBM e est nécessaire pour permettre la réalisation de contrôles d'intégrité sur celle-ci. Elle n'est divulguée ni publiquement ni en privé aux clients.
3.2.1 IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes.
3.2.2 IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes.
4.2.7 IBM vérifie que le nom d'hôte correspond au nom attribué par l'infrastructure.
4.2.10 IBM renouvelle les certificats à chaque rechargement ou mise à jour des nœuds de travail.
4.2.11 IBM renouvelle les certificats à chaque rechargement ou mise à jour des nœuds de travail.
5.1.2 IBM déploie certains composants système dont l'accès aux secrets d' Kubernetes pourraient être encore davantage restreints.
5.1.3 IBM déploie certains composants système dont l'accès aux ressources d' Kubernetes pourrait être encore davantage restreint.
5.1.5 IBM ne définit pas [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){: external} pour chaque compte de service par défaut.
5.1.6 IBM déploie certains composants système susceptibles de définir [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){: external}.
5.2.1 IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge).
5.2.2 IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge).
5.2.3 IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge).
5.2.4 IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge).
5.2.5 IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge).
5.2.6 IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge).
5.2.7 IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge).
5.2.8 IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge).
5.2.9 IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge).
5.3.2 IBM comporte un ensemble de politiques réseau par défaut(Calico et Kubernetes) et il est possible d'ajouter des politiques réseau supplémentaires si nécessaire.
5.4.2 IBM peut, s'il le souhaite, activer le service « Secrets Manager ».
5.5.1 IBM peut, s'il le souhaite, activer l'application des mesures de sécurité relatives aux images.
5.6.2 IBM n'ajoute pas de profils « seccomp » à tous les pods.
5.6.3 IBM déploie certains composants système qui ne définissent pas de [pot ou bac _securityContext_](https://kubernetes.io/docs/tasks/configure-pod-container/security-context/){: external}.
5.6.4 IBM déploie certaines ressources Kubernetes dans l'espace de noms par défaut.