1.36 CIS Kubernetes référence
Le Center for Internet Security ( CIS ) publie le référentiel « CIS »(Kubernetes) sous la forme d’un cadre définissant des étapes spécifiques permettant de configurer Kubernetes de manière plus sécurisée, conformément à des normes adaptées aux différentes réglementations du secteur. Ce document présente les résultats du test de performance « version 1.12 CIS Kubernetes » pour les clusters exécutant la version 1.36 de Kubernetes. Pour plus d'informations ou pour vous aider à comprendre le benchmark, consultez la section « Utilisation du benchmark ».
1 Composants du plan de contrôle
1.1 Fichiers de configuration des nœuds du plan de contrôle
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 1.1.1 | Vérifiez que les droits sur le fichier de spécification de pod de serveur d'API sont définis sur 644 ou sont plus restrictifs. |
Evalué | 1 | Réussite | IBM |
| 1.1.2 | Vérifiez que la propriété du fichier de spécification de pod de serveur d'API est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.3 | Vérifiez que les droits sur le fichier de spécification de pod de gestionnaire de contrôleurs sont définis sur 644 ou sont plus restrictifs. |
Evalué | 1 | Réussite | IBM |
| 1.1.4 | Vérifiez que la propriété du fichier de spécification de pod de gestionnaire de contrôleurs est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.5 | Vérifiez que les droits sur le fichier de spécification de pod de planificateur sont définis sur 644 ou sont plus restrictifs. |
Evalué | 1 | Réussite | IBM |
| 1.1.6 | Vérifiez que la propriété du fichier de spécification de pod de planificateur est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.7 | Vérifiez que les droits sur le fichier de spécification de pod etcd sont définis sur 644 ou sont plus restrictifs. |
Evalué | 1 | Réussite | IBM |
| 1.1.8 | Vérifiez que la propriété du fichier de spécification de pod etcd est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.9 | Vérifiez que les droits sur le fichier d'interface CNI (Container Network Interface) sont définis sur 644 ou sont plus restrictifs. |
Non évalué | 1 | Réussite | IBM |
| 1.1.10 | Vérifiez que la propriété du fichier d'interface CNI (Container Network Interface) est définie sur root:root. |
Non évalué | 1 | Réussite | IBM |
| 1.1.11 | Vérifiez que les droits sur le répertoire de données etcd sont définis sur 700 ou sont plus restrictifs. |
Evalué | 1 | Réussite | IBM |
| 1.1.12 | Vérifiez que la propriété du répertoire de données etcd est définie sur etcd:etcd. |
Evalué | 1 | Réussite | IBM |
| 1.1.13 | Vérifiez que les droits sur le fichier admin.conf sont définis sur 644 ou sont plus restrictifs. |
Evalué | 1 | Réussite | IBM |
| 1.1.14 | Vérifiez que la propriété du fichier admin.conf est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.15 | Vérifiez que les droits sur le fichier scheduler.conf sont définis sur 644 ou sont plus restrictifs. |
Evalué | 1 | Réussite | IBM |
| 1.1.16 | Vérifiez que la propriété du fichier scheduler.conf est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.17 | Vérifiez que les droits sur le fichier controller-manager.conf sont définis sur 644 ou sont plus restrictifs. |
Evalué | 1 | Réussite | IBM |
| 1.1.18 | Vérifiez que la propriété du fichier controller-manager.conf est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.19 | Vérifiez que la propriété du fichier et du répertoire PKI Kubernetes est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 1.1.20 | Vérifiez que les droits sur le fichier de certificat PKI Kubernetes sont définis sur 644 ou sont plus restrictifs. |
Evalué | 1 | Réussite | IBM |
| 1.1.21 | Vérifiez que les droits sur le fichier de clés PKI Kubernetes sont définis sur 600. |
Evalué | 1 | Réussite | IBM |
1.2 Serveur API
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 1.2.1 | Vérifiez que l'argument --anonymous-auth est défini sur false. |
Non évalué | 1 | Échec | IBM |
| 1.2.2 | Vérifiez que le paramètre --token-auth-file n'est pas défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.3 | Assurez-vous que l'option « --DenyServiceExternalIPs » est activée. |
Non évalué | 1 | Réussite | IBM |
| 1.2.4 | Vérifiez que les arguments --kubelet-client-certificate et --kubelet-client-key sont correctement définis. |
Evalué | 1 | Réussite | IBM |
| 1.2.5 | Vérifiez que l'argument --kubelet-certificate-authority est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.6 | Vérifiez que l'argument --authorization-mode n'est pas défini sur AlwaysAllow. |
Evalué | 1 | Réussite | IBM |
| 1.2.7 | Assurez-vous que l'argument « --authorization-mode » inclut « Node ». |
Evalué | 1 | Réussite | IBM |
| 1.2.8 | Assurez-vous que l'argument « --authorization-mode » inclut « RBAC ». |
Evalué | 1 | Réussite | IBM |
| 1.2.9 | Vérifiez que le plug-in de contrôle d'admission EventRateLimit est défini. |
Non évalué | 1 | Échec | IBM |
| 1.2.10 | Vérifiez que le plug-in de contrôle d'admission AlwaysAdmit n'est pas défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.11 | Vérifiez que le plug-in de contrôle d'admission AlwaysPullImages est défini. |
Non évalué | 1 | Échec | IBM |
| 1.2.12 | Vérifiez que le plug-in de contrôle d'admission ServiceAccount est défini. |
Evalué | 2 | Réussite | IBM |
| 1.2.13 | Vérifiez que le plug-in de contrôle d'admission NamespaceLifecycle est défini. |
Evalué | 2 | Réussite | IBM |
| 1.2.14 | Vérifiez que le plug-in de contrôle d'admission NodeRestriction est défini. |
Evalué | 2 | Réussite | IBM |
| 1.2.15 | Vérifiez que l'argument --profiling est défini sur false. |
Evalué | 1 | Réussite | IBM |
| 1.2.16 | Vérifiez que l'argument --audit-log-path est défini. |
Evalué | 1 | Échec | Partagée |
| 1.2.17 | Vérifiez que l'argument --audit-log-maxage est défini sur 30 ou comme approprié. |
Evalué | 1 | Échec | Partagée |
| 1.2.18 | Vérifiez que l'argument --audit-log-maxbackup est défini sur 10 ou comme approprié. |
Evalué | 1 | Échec | Partagée |
| 1.2.19 | Vérifiez que l'argument --audit-log-maxsize est défini sur 100 ou comme approprié. |
Evalué | 1 | Échec | Partagée |
| 1.2.20 | Vérifiez que l'argument --request-timeout est correctement défini. |
Non évalué | 1 | Réussite | IBM |
| 1.2.21 | Vérifiez que l'argument --service-account-lookup est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 1.2.22 | Vérifiez que l'argument --service-account-key-file est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.23 | Vérifiez que les arguments --etcd-certfile et --etcd-keyfile sont correctement définis. |
Evalué | 1 | Réussite | IBM |
| 1.2.24 | Vérifiez que les arguments --tls-cert-file et --tls-private-key-file sont correctement définis. |
Evalué | 1 | Réussite | IBM |
| 1.2.25 | Vérifiez que l'argument --client-ca-file est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.26 | Vérifiez que l'argument --etcd-cafile est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.2.27 | Vérifiez que l'argument --encryption-provider-config est correctement défini. |
Non évalué | 1 | Échec | Partagée |
| 1.2.28 | Vérifiez que les fournisseurs de chiffrement sont correctement configurés. | Non évalué | 1 | Échec | Partagée |
| 1.2.29 | Vérifiez que le serveur d'API utilise uniquement des chiffrements cryptographiques puissants. | Non évalué | 1 | Réussite | IBM |
| 1.2.30 | Assurez-vous que le paramètre « --service-account-extend-token-expiration » est défini sur « false ». |
Evalué | 1 | Échec | IBM |
1.3 Gestionnaire de contrôleurs
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 1.3.1 | Vérifiez que l'argument --terminated-pod-gc-threshold est correctement défini. |
Non évalué | 1 | Réussite | IBM |
| 1.3.2 | Vérifiez que l'argument --profiling est défini sur false. |
Evalué | 1 | Réussite | IBM |
| 1.3.3 | Vérifiez que l'argument --use-service-account-credentials est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 1.3.4 | Vérifiez que l'argument --service-account-private-key-file est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.3.5 | Vérifiez que l'argument --root-ca-file est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 1.3.6 | Vérifiez que l'argument RotateKubeletServerCertificate est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 1.3.7 | Vérifiez que l'argument --bind-address est défini sur 127.0.0.1. |
Evalué | 1 | Échec | IBM |
1.4 Planificateur
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 1.4.1 | Vérifiez que l'argument --profiling est défini sur false. |
Evalué | 1 | Réussite | IBM |
| 1.4.2 | Vérifiez que l'argument --bind-address est défini sur 127.0.0.1. |
Evalué | 1 | Échec | IBM |
2, etc
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 2.1 | Vérifiez que les arguments --cert-file et --key-file sont correctement définis. |
Evalué | 1 | Réussite | IBM |
| 2.2 | Vérifiez que l'argument --client-cert-auth est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 2.3 | Vérifiez que l'argument --auto-tls n'est pas défini sur true. |
Evalué | 1 | Réussite | IBM |
| 2.4 | Vérifiez que les arguments --peer-cert-file et --peer-key-file sont correctement définis. |
Evalué | 1 | Réussite | IBM |
| 2.5 | Vérifiez que l'argument --peer-client-cert-auth est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 2.6 | Vérifiez que l'argument --peer-auto-tls n'est pas défini sur true. |
Evalué | 1 | Réussite | IBM |
| 2.7 | Vérifiez qu'une autorité de certification unique est utilisée pour etcd. | Non évalué | 2 | Réussite | IBM |
3 Configuration du plan de contrôle
3.2 Journalisation
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 3.2.1 | Vérifiez qu'une règle d'audit minimale est créée. | Evalué | 1 | Échec | Partagée |
| 3.2.2 | Vérifiez que la règle d'audit couvre les principales préoccupations en matière de sécurité. | Non évalué | 2 | Échec | Partagée |
4 nœuds de travail
4.1 Fichiers de configuration de noeud worker
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 4.1.1 | Assurez-vous que les droits d'accès au fichier du service kubelet sont définis sur « 600 » ou sur un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 4.1.2 | Vérifiez que la propriété du fichier de service kubelet est définie sur root:root. |
Evalué | 1 | Réussite | IBM |
| 4.1.3 | Si le fichier de kubeconfig s du proxy existe, assurez-vous que les droits d'accès sont définis sur « 600 » ou sur un niveau plus restrictif. |
Non évalué | 1 | Réussite | IBM |
| 4.1.4 | Si le fichier d' kubeconfig s du proxy existe, assurez-vous que le propriétaire est bien root:root. |
Non évalué | 1 | Réussite | IBM |
| 4.1.5 | Assurez-vous que les droits d'accès du fichier --kubeconfig kubelet.conf sont définis sur « 600 » ou sur un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 4.1.6 | Assurez-vous que le propriétaire du fichier --kubeconfig kubelet.conf est bien root:root. |
Evalué | 1 | Réussite | IBM |
| 4.1.7 | Vérifiez que les droits sur le fichier des autorités de certification sont définis sur 644 ou sont plus restrictifs. |
Non évalué | 1 | Réussite | IBM |
| 4.1.8 | Vérifiez que la propriété du fichier des autorités de certification client est définie sur root:root. |
Non évalué | 1 | Réussite | IBM |
| 4.1.9 | Si le fichier de configuration « kubelet config.yaml » est utilisé, vérifiez que les autorisations sont définies sur « 600 » ou sur un niveau plus restrictif. |
Evalué | 1 | Réussite | IBM |
| 4.1.10 | Si le fichier de configuration « config.yaml » de kubelet est utilisé, vérifiez que le propriétaire du fichier est bien défini sur « root:root ». |
Evalué | 1 | Réussite | IBM |
4.2 Kubelet
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 4.2.1 | Vérifiez que l'argument --anonymous-auth est défini sur false. |
Evalué | 1 | Réussite | IBM |
| 4.2.2 | Vérifiez que l'argument --authorization-mode n'est pas défini sur AlwaysAllow. |
Evalué | 1 | Réussite | IBM |
| 4.2.3 | Vérifiez que l'argument --client-ca-file est correctement défini. |
Evalué | 1 | Réussite | IBM |
| 4.2.4 | Vérifiez que, s'il est défini, le paramètre « readOnlyPort » est bien défini sur « 0 ». |
Non évalué | 1 | Réussite | IBM |
| 4.2.5 | Vérifiez que l'argument --streaming-connection-idle-timeout n'est pas défini sur 0. |
Non évalué | 1 | Réussite | IBM |
| 4.2.6 | Vérifiez que l'argument --make-iptables-util-chains est défini sur true. |
Evalué | 1 | Réussite | IBM |
| 4.2.7 | Vérifiez que l'argument --hostname-override n'est pas défini. |
Non évalué | 1 | Échec | IBM |
| 4.2.8 | Assurez-vous que l'argument « eventRecordQPS » est défini à un niveau permettant une capture adéquate des événements. |
Non évalué | 2 | Réussite | IBM |
| 4.2.9 | Vérifiez que les arguments --tls-cert-file et --tls-private-key-file sont correctement définis. |
Non évalué | 1 | Réussite | IBM |
| 4.2.10 | Vérifiez que l'argument --rotate-certificates n'est pas défini sur false. |
Evalué | 1 | Échec | IBM |
| 4.2.11 | Vérifiez que l'argument « RotateKubeletServerCertificate » est défini sur « true ». |
Non évalué | 1 | Réussite | IBM |
| 4.2.12 | Vérifiez que le Kubelet utilise uniquement des chiffrements cryptographiques puissants. | Non évalué | 1 | Réussite | IBM |
| 4.2.13 | Assurez-vous qu’une limite est définie pour l’ PIDs des pods. |
Non évalué | 1 | Réussite | IBM |
| 4.2.14 | Assurez-vous que le paramètre « --seccomp-default » est défini sur « true ». |
Non évalué | 1 | Réussite | IBM |
4.3 Kube-proxy
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 4.3.1 | Assurez-vous que le service de métriques kube-proxy est lié à localhost. | Evalué | 1 | Réussite | IBM |
5 Politiques
5.1 RBAC et comptes de service
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.1.1 | Veillez à ce que le rôle « cluster-admin » ne soit utilisé qu’en cas de nécessité. | Non évalué | 1 | Réussite | Partagée |
| 5.1.2 | Réduisez l'accès aux secrets. | Non évalué | 1 | Échec | Partagée |
| 5.1.3 | Réduisez l'utilisation des caractères génériques dans Roles et ClusterRoles. |
Non évalué | 1 | Échec | Partagée |
| 5.1.4 | Réduisez l'accès à la création de pods. | Non évalué | 1 | Réussite | Partagée |
| 5.1.5 | Vérifiez que les comptes de service par défaut ne sont pas activement utilisés. | Non évalué | 1 | Échec | Partagée |
| 5.1.6 | Vérifiez que les jetons de compte de service ne sont montés qu'en cas de nécessité. | Non évalué | 1 | Échec | Partagée |
| 5.1.7 | Évitez d'utiliser le groupe « system:masters ». | Non évalué | 1 | Réussite | Partagée |
| 5.1.8 | Limitez l'utilisation des autorisations « Bind », « Impersonate » et « Escalate » dans le cluster « Kubernetes ». | Non évalué | 1 | Réussite | Partagée |
| 5.1.9 | Limiter au minimum les opérations de création de volumes persistants. | Non évalué | 1 | Réussite | Partagée |
| 5.1.10 | Limiter au maximum l'accès à la sous-ressource proxy des nœuds. | Non évalué | 1 | Réussite | Partagée |
| 5.1.11 | Limiter au strict minimum l'accès à la sous-ressource « approval » des objets « certificatesigningrequests ». | Non évalué | 1 | Réussite | Partagée |
| 5.1.12 | Limitez au maximum l'accès aux objets de configuration des webhooks. | Non évalué | 1 | Réussite | Partagée |
| 5.1.13 | Limiter au strict minimum l'accès à la création de jetons pour le compte de service. | Non évalué | 1 | Réussite | Partagée |
5.2 Normes de sécurité des pods
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.2.1 | Réduisez l'admission des conteneurs privilégiés. | Non évalué | 1 | Réussite | Partagée |
| 5.2.2 | Réduisez l'admission des conteneurs souhaitant partager l'espace de noms de l'ID de processus hôte. | Evalué | 1 | Réussite | Partagée |
| 5.2.3 | Réduisez l'admission des conteneurs souhaitant partager l'espace de noms IPC hôte. | Evalué | 1 | Réussite | Partagée |
| 5.2.4 | Réduisez l'admission des conteneurs souhaitant partager l'espace de noms du réseau hôte. | Evalué | 1 | Réussite | Partagée |
| 5.2.5 | Réduisez l'admission des conteneurs avec allowPrivilegeEscalation. |
Evalué | 1 | Réussite | Partagée |
| 5.2.6 | Réduisez l'admission des conteneurs racine. | Non évalué | 2 | Réussite | Partagée |
| 5.2.7 | Limiter au maximum l'admission des conteneurs dotés de la fonctionnalité NET_RAW. | Non évalué | 1 | Réussite | Partagée |
| 5.2.8 | Réduisez l'admission des conteneurs avec fonctionnalités ajoutées. | Non évalué | 1 | Réussite | Partagée |
| 5.2.9 | Réduisez l'admission des conteneurs avec fonctionnalités affectées. | Non évalué | 2 | Réussite | Partagée |
| 5.2.10 | Réduire au minimum l'utilisation des conteneurs Windows HostProcess. |
Non évalué | 1 | Réussite | Partagée |
| 5.2.11 | Réduire au minimum l'admission de volumes d' HostPath. |
Non évalué | 1 | Réussite | Partagée |
| 5.2.12 | Limiter au maximum l'admission des conteneurs utilisant HostPorts. |
Non évalué | 1 | Réussite | Partagée |
5.3 Politiques du réseau et CNI
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.3.1 | Vérifiez que le CNI utilisé prend en charge des règles réseau. | Non évalué | 1 | Réussite | IBM |
| 5.3.2 | Vérifiez que des règles réseau ont été définies pour tous les espace de noms. | Non évalué | 2 | Échec | Partagée |
5.4 Gestion des secrets
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.4.1 | Privilégiez l'utilisation de secrets sous forme de fichiers plutôt que de variables d'environnement. | Non évalué | 2 | Réussite | Partagée |
| 5.4.2 | Envisagez le stockage de secrets externe. | Non évalué | 2 | Échec | Partagée |
5.5 Contrôle d'admission extensible
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.5.1 | Configurez la provenance d'image à l'aide du contrôleur d'admission ImagePolicyWebhook. |
Non évalué | 2 | Échec | Partagée |
5.6 Politiques générales
| Section | Recommandation | Tu as marqué? | Niveau | Résultat | Responsibilité |
|---|---|---|---|---|---|
| 5.6.1 | Créez des limites administratives entre des ressources à l'aide d'espaces de noms. | Non évalué | 1 | Réussite | Partagée |
| 5.6.2 | Assurez-vous que le profil « seccomp » est défini sur « docker/default » dans vos définitions de pods. |
Non évalué | 2 | Échec | Partagée |
| 5.6.3 | Appliquez un contexte de sécurité à vos pods et conteneurs. | Non évalué | 2 | Échec | Partagée |
| 5.6.4 | L'espace de noms par défaut ne doit pas être utilisé. | Non évalué | 2 | Échec | Partagée |
IBM Résolutions et explications
| Section | Correction et explication |
|---|---|
| 1.2.1 | IBM utilise le modèle RBAC pour la protection du cluster, mais autorise la découverte anonyme, ce qui est jugé raisonnable selon le benchmark « CIS »(Kubernetes). |
| 1.2.9 | IBM n'active pas le EventRateLimit contrôleur d'admission, car il s'agit d'une fonctionnalité alpha d' Kubernetes. |
| 1.2.11 | IBM n'active pas le AlwaysPullImages contrôleur d'admission, car cela remplace la fonction
« _imagePullPolicy_ » d'un conteneur et peut avoir un impact sur les performances. |
| 1.2.16 | IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes. |
| 1.2.17 | IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes. |
| 1.2.18 | IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes. |
| 1.2.19 | IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes. |
| 1.2.27 | IBM peut, s'il le souhaite, activer un fournisseur KMS(Kubernetes)de gestion des clés. |
| 1.2.28 | IBM peut, s'il le souhaite, activer un fournisseur KMS(Kubernetes)de gestion des clés. |
| 1.2.30 | Cette fonctionnalité a été laissée activée temporairement afin de permettre aux clients de s'adapter, car sa désactivation pourrait perturber les charges de travail qui s'attendent à une durée de vie (TTL) plus longue pour les jetons. |
| 1.3.6 | IBM renouvelle les certificats à chaque rechargement ou mise à jour des nœuds de travail. |
| 1.3.7 | L'adresse IP du gestionnaire de contrôleurs ne peut pas être limitée à 127.0.0.1. La configuration de l' IBM e est nécessaire pour permettre la réalisation de contrôles d'intégrité sur celle-ci. Elle n'est divulguée ni publiquement
ni en privé aux clients. |
| 1.4.2 | L'adresse IP du planificateur ne peut pas être limitée à 127.0.0.1. La configuration de l' IBM e est nécessaire pour permettre la réalisation de contrôles d'intégrité sur celle-ci. Elle n'est divulguée ni publiquement ni en
privé aux clients. |
| 3.2.1 | IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes. |
| 3.2.2 | IBM peut, s'il le souhaite, activer l'audit du serveur API d' Kubernetes. |
| 4.2.7 | IBM vérifie que le nom d'hôte correspond au nom attribué par l'infrastructure. |
| 4.2.10 | IBM renouvelle les certificats à chaque rechargement ou mise à jour des nœuds de travail. |
| 4.2.11 | IBM renouvelle les certificats à chaque rechargement ou mise à jour des nœuds de travail. |
| 5.1.2 | IBM déploie certains composants système dont l'accès aux secrets d' Kubernetes pourraient être encore davantage restreints. |
| 5.1.3 | IBM déploie certains composants système dont l'accès aux ressources d' Kubernetes pourrait être encore davantage restreint. |
| 5.1.5 | IBM ne définit pas [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){:
external} pour chaque compte de service par défaut. |
| 5.1.6 | IBM déploie certains composants système susceptibles de définir [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){:
external}. |
| 5.2.1 | IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge). |
| 5.2.2 | IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge). |
| 5.2.3 | IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge). |
| 5.2.4 | IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge). |
| 5.2.5 | IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge). |
| 5.2.6 | IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge). |
| 5.2.7 | IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge). |
| 5.2.8 | IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge). |
| 5.2.9 | IBM Il est possible, si on le souhaite, de configurer l'admission de sécurité des pods, qui s'apparente aux politiques de sécurité des pods « Kubernetes » (non prises en charge). |
| 5.3.2 | IBM comporte un ensemble de politiques réseau par défaut(Calico et Kubernetes) et il est possible d'ajouter des politiques réseau supplémentaires si nécessaire. |
| 5.4.2 | IBM peut, s'il le souhaite, activer le service « Secrets Manager ». |
| 5.5.1 | IBM peut, s'il le souhaite, activer l'application des mesures de sécurité relatives aux images. |
| 5.6.2 | IBM n'ajoute pas de profils « seccomp » à tous les pods. |
| 5.6.3 | IBM déploie certains composants système qui ne définissent pas de [pot ou bac _securityContext_](https://kubernetes.io/docs/tasks/configure-pod-container/security-context/){: external}. |
| 5.6.4 | IBM déploie certaines ressources Kubernetes dans l'espace de noms par défaut. |