KubernetesCIS1.34 parametro di riferimento
Il Center for Internet Security ( CIS ) pubblica il CISKubernetes Benchmark come quadro di riferimento di misure specifiche per configurare Kubernetes in modo più sicuro e con standard adeguati alle varie normative del settore. Questo documento contiene i risultati del benchmark della 1.5CISKubernetes versione per i cluster che eseguono Kubernetes la versione 1.34. Per ulteriori informazioni o assistenza nella comprensione del benchmark, consultare Utilizzo del benchmark.
1 Configurazione della sicurezza del nodo master
1.1 File di configurazione dei nodi master
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.1.1 | Assicurarsi che le autorizzazioni del file di specifica del pod del server API siano impostate su 644 o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.2 | Assicurarsi che la proprietà del file delle specifiche del pod del server API sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.3 | Assicurarsi che le autorizzazioni del file di specifiche del pod del controller manager siano impostate su 644 o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.4 | Assicurarsi che la proprietà del file delle specifiche del pod del controller manager sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.5 | Assicurarsi che i permessi del file di specifica del pod dello scheduler siano impostati su 644 o su valori più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.6 | Assicurarsi che la proprietà del file delle specifiche del pod dello scheduler sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.7 | Assicurarsi che i permessi del file etcd delle specifiche del pod siano impostati su 644 o su valori più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.8 | Assicurarsi che la proprietà del etcd file delle specifiche del pod sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.9 | Assicurarsi che i permessi del file Container Network Interface siano impostati su 644 o su valori più restrittivi. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.10 | Assicurarsi che la proprietà del file Container Network Interface sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.11 | Assicurarsi che le autorizzazioni della etcd directory dei dati siano impostate su 700 o più restrittive. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.12 | Assicurarsi che la proprietà della etcd directory dei dati sia impostata su etcd:etcd. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.13 | Assicurarsi che i admin.conf permessi dei file siano impostati su 644 o su valori più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.14 | Assicurarsi che la proprietà admin.conf del file sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.15 | Assicurarsi che i scheduler.conf permessi dei file siano impostati su 644 o su valori più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.16 | Assicurarsi che la proprietà scheduler.conf del file sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.17 | Assicurarsi che i controller-manager.conf permessi dei file siano impostati su 644 o su valori più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.18 | Assicurarsi che la proprietà controller-manager.conf del file sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.19 | Assicurarsi che la directory Kubernetes PKI e la proprietà dei file siano impostate su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.20 | Assicurarsi che le autorizzazioni del file Kubernetes del certificato PKI siano impostate su 644 o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.21 | Assicurarsi che le autorizzazioni del Kubernetes file della chiave PKI siano impostate su 600. |
Punteggio | 1 | Riuscito | IBM |
1.2 server API
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.2 | Assicurarsi che l'argomento --basic-auth-file non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.3 | Assicurarsi che il --token-auth-file parametro non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.4 | Assicurarsi che l'argomento --kubelet-https sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.5 | Assicurarsi che gli --kubelet-client-certificate argomenti --kubelet-client-key e siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.6 | Assicurarsi che l'argomento --kubelet-certificate-authority sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.7 | Assicurarsi che --authorization-mode l'argomento non sia impostato su AlwaysAllow. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.8 | Assicurarsi che l'argomento --authorization-mode includa Node. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.9 | Assicurarsi che l'argomento --authorization-mode includa RBAC. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.10 | Assicurarsi che il plug-in di controllo EventRateLimit dell'ammissione sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.11 | Assicurarsi che il plug-in di controllo AlwaysAdmit dell'ammissione non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.12 | Assicurarsi che il plug-in di controllo AlwaysPullImages dell'ammissione sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.13 | Assicurarsi che il plug-in di controllo SecurityContextDeny dell'ammissione sia impostato se non PodSecurityPolicy viene utilizzato. |
Non valutato | 1 | Riuscito | IBM |
| 1.2.14 | Assicurarsi che il plug-in di controllo ServiceAccount dell'ammissione sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.15 | Assicurarsi che il plug-in di controllo NamespaceLifecycle dell'ammissione sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.16 | Assicurarsi che il plug-in di controllo PodSecurityPolicy dell'ammissione sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.17 | Assicurarsi che il plug-in di controllo NodeRestriction dell'ammissione sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.18 | Assicurarsi che l'argomento --insecure-bind-address non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.19 | Assicurarsi che l'argomento --insecure-port sia impostato su 0. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.20 | Assicurarsi che --secure-port l'argomento non sia impostato su 0. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.21 | Assicurarsi che l'argomento --profiling sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.22 | Assicurarsi che l'argomento --audit-log-path sia impostato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.23 | Assicurarsi che --audit-log-maxage l'argomento sia impostato su 30 o come appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.24 | Assicurarsi che --audit-log-maxbackup l'argomento sia impostato su 10 o come appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.25 | Assicurarsi che --audit-log-maxsize l'argomento sia impostato su 100 o come appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.26 | Assicurarsi che l'argomento --request-timeout sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.27 | Assicurarsi che l'argomento --service-account-lookup sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.28 | Assicurarsi che l'argomento --service-account-key-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.29 | Assicurarsi che gli --etcd-certfile argomenti --etcd-keyfile e siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.30 | Assicurarsi che gli --tls-cert-file argomenti --tls-private-key-file e siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.31 | Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.32 | Assicurarsi che l'argomento --etcd-cafile sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.33 | Assicurarsi che l'argomento --encryption-provider-config sia impostato correttamente. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.34 | Assicurarsi che i provider di crittografia siano configurati correttamente. | Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.35 | Assicurarsi che il server API utilizzi esclusivamente algoritmi crittografici robusti. | Non valutato | 1 | Riuscito | IBM |
1.3 Responsabile del controller
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.3.1 | Assicurarsi che l'argomento --terminated-pod-gc-threshold sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.2 | Assicurarsi che l'argomento --profiling sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.3 | Assicurarsi che l'argomento --use-service-account-credentials sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.4 | Assicurarsi che l'argomento --service-account-private-key-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.5 | Assicurarsi che l'argomento --root-ca-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.6 | Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Punteggio | 2 | Non riuscito | IBM |
| 1.3.7 | Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. |
Punteggio | 1 | Non riuscito | IBM |
1.4 Scheduler
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.4.1 | Assicurarsi che l'argomento --profiling sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 1.4.2 | Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. |
Punteggio | 1 | Non riuscito | IBM |
2 Configurazione dei nodi Etcd
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 2.1 | Assicurarsi che gli --cert-file argomenti --key-file e siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 2.2 | Assicurarsi che l'argomento --client-cert-auth sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.3 | Assicurarsi che --auto-tls l'argomento non sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.4 | Assicurarsi che gli --peer-cert-file argomenti --peer-key-file e siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 2.5 | Assicurarsi che l'argomento --peer-client-cert-auth sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.6 | Assicurarsi che --peer-auto-tls l'argomento non sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 2.7 | Assicurarsi che venga utilizzata un'autorità di certificazione univoca per etcd. | Non valutato | 2 | Riuscito | IBM |
3 Configurazione del piano di controllo
3.2 Registrazione
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 3.2.1 | Assicurarsi che venga creata una politica di audit minima. | Punteggio | 1 | Non riuscito | Condiviso |
| 3.2.2 | Assicurarsi che la politica di audit copra le principali questioni relative alla sicurezza. | Non valutato | 2 | Non riuscito | Condiviso |
4 Configurazione della sicurezza dei nodi worker
4.1 File di configurazione dei nodi worker
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.1.1 | Assicurarsi che i permessi del file di servizio kubelet siano impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.2 | Assicurarsi che la proprietà del file di servizio kubelet sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.3 | Assicurarsi che i permessi del file kubeconfig proxy siano impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.4 | Assicurarsi che la proprietà del file kubeconfig proxy sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.5 | Assicurarsi che i kubelet.conf permessi dei file siano impostati su 644 o su valori più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.6 | Assicurarsi che la proprietà kubelet.conf del file sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.7 | Assicurarsi che i permessi dei file delle autorità di certificazione siano impostati su 644 o su valori più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.8 | Assicurarsi che la proprietà del file delle autorità di certificazione client sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.9 | Assicurarsi che il file di configurazione kubelet abbia permessi impostati su 644 o più restrittivi. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.10 | Assicurarsi che la proprietà del file di configurazione kubelet sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
4.2 Kubelet
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.2 | Assicurarsi che --authorization-mode l'argomento non sia impostato su AlwaysAllow. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.3 | Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.4 | Assicurarsi che l'argomento --read-only-port sia impostato su 0. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.5 | Assicurarsi che --streaming-connection-idle-timeout l'argomento non sia impostato su 0. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.6 | Assicurarsi che l'argomento --protect-kernel-defaults sia impostato su true. |
Punteggio | 1 | Non riuscito | IBM |
| 4.2.7 | Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.8 | Assicurarsi che l'argomento --hostname-override non sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 4.2.9 | Assicurarsi che --event-qps l'argomento sia impostato su 0 o su un livello che garantisca un'adeguata acquisizione degli eventi. |
Non valutato | 2 | Riuscito | IBM |
| 4.2.10 | Assicurarsi che gli --tls-cert-file argomenti --tls-private-key-file e siano impostati in modo appropriato. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.11 | Assicurarsi che --rotate-certificates l'argomento non sia impostato su false. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.12 | Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Punteggio | 1 | Non riuscito | IBM |
| 4.2.13 | Assicurarsi che Kubelet utilizzi solo algoritmi crittografici robusti. | Non valutato | 1 | Riuscito | IBM |
5 Kubernetes politiche
5.1 RBAC e account di servizio
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.1.1 | Assicurarsi che il ruolo cluster-admin venga utilizzato solo quando necessario. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.2 | Riduci al minimo l'accesso ai segreti. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.3 | Riduci al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. |
Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.4 | Riduci al minimo l'accesso alla creazione di pod. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.5 | Assicurarsi che gli account di servizio predefiniti non siano utilizzati attivamente. | Punteggio | 1 | Non riuscito | Condiviso |
| 5.1.6 | Assicurarsi che i token dell'account di servizio siano montati solo dove necessario. | Non valutato | 1 | Non riuscito | Condiviso |
5.2 Politiche di sicurezza dei pod
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.2.1 | Ridurre al minimo l'ammissione di contenitori privilegiati. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.2 | Ridurre al minimo l'ammissione di container che desiderano condividere lo spazio dei nomi dell'ID del processo host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.3 | Ridurre al minimo l'ammissione di contenitori che desiderano condividere lo spazio dei nomi IPC host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.4 | Ridurre al minimo l'ammissione di container che desiderano condividere lo spazio dei nomi della rete host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.5 | Ridurre al minimo l'ammissione di contenitori con allowPrivilegeEscalation. |
Punteggio | 1 | Riuscito | Condiviso |
| 5.2.6 | Ridurre al minimo l'ammissione di contenitori root. | Non valutato | 2 | Riuscito | Condiviso |
| 5.2.7 | Ridurre al minimo l'ammissione di contenitori con la funzionalità NET_RAW. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.8 | Ridurre al minimo l'ammissione di contenitori con funzionalità aggiuntive. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.9 | Ridurre al minimo l'ammissione di contenitori con capacità assegnate. | Non valutato | 2 | Riuscito | Condiviso |
5.3 Politiche di rete e CNI
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.3.1 | Assicurarsi che il CNI in uso supporti le politiche di rete. | Non valutato | 1 | Riuscito | IBM |
| 5.3.2 | Assicurarsi che tutti gli spazi dei nomi abbiano politiche di rete definite. | Punteggio | 2 | Non riuscito | Condiviso |
5.4 Gestione dei segreti
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.4.1 | Preferisci utilizzare i segreti come file piuttosto che come variabili di ambiente. | Non valutato | 1 | Riuscito | Condiviso |
| 5.4.2 | Considerare l'archiviazione segreta esterna. | Non valutato | 2 | Non riuscito | Condiviso |
5.5 Controllo degli accessi estensibile
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.5.1 | Configurare la provenienza delle immagini utilizzando il ImagePolicyWebhook controller di ammissione. |
Non valutato | 2 | Non riuscito | Condiviso |
5.7 Politiche generali
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.7.1 | Crea confini amministrativi tra le risorse utilizzando gli spazi dei nomi. | Non valutato | 1 | Riuscito | Condiviso |
| 5.7.2 | Assicurati che il seccomp profilo sia impostato su docker/default nelle definizioni dei tuoi pod. |
Non valutato | 2 | Non riuscito | Condiviso |
| 5.7.3 | Applica il contesto di sicurezza ai tuoi pod e container. | Non valutato | 2 | Non riuscito | Condiviso |
| 5.7.4 | Il namespace predefinito non deve essere utilizzato. | Punteggio | 2 | Non riuscito | Condiviso |
IBM rimedi e spiegazioni
| Sezione | Rimedio e spiegazione |
|---|---|
| 1.2.1 | IBM utilizza RBAC per la protezione del cluster, ma consente il rilevamento anonimo, che è considerato ragionevole secondo CISKubernetes Benchmark. |
| 1.2.10 | IBM non abilita il controller EventRateLimit di ammissione poiché si tratta di
una funzionalità Kubernetes alpha. |
| 1.2.12 | IBM non abilita il controller AlwaysPullImages di ammissione poiché sovrascrive
il di un contenitore imagePullPolicy e potrebbe influire sulle prestazioni. |
| 1.2.13 | IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate. |
| 1.2.16 | IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate. |
| 1.2.22 | IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API. |
| 1.2.23 | IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API. |
| 1.2.24 | IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API. |
| 1.2.25 | IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API. |
| 1.2.33 | IBM è possibile abilitare facoltativamente un provider Kubernetes Key Management Service (KMS). |
| 1.2.34 | IBM è possibile abilitare facoltativamente un provider Kubernetes Key Management Service (KMS). |
| 1.3.6 | IBM ruota i certificati ad ogni ricaricamento o aggiornamento dei nodi worker. |
| 1.3.7 | L'indirizzo IP del Controller Manager non può essere limitato a 127.0.0.1. La IBM configurazione è necessaria per poter eseguire i controlli di integrità. Non è esposto pubblicamente né privatamente ai clienti. |
| 1.4.2 | L'indirizzo IP dello Scheduler non può essere limitato a 127.0.0.1. La IBM configurazione è necessaria per poter eseguire i controlli di integrità. Non è esposto pubblicamente né privatamente ai clienti. |
| 3.2.1 | IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API. |
| 3.2.2 | IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API. |
| 4.2.6 | IBM non protegge le impostazioni predefinite del kernel per consentire ai clienti di ottimizzare i parametri del kernel. |
| 4.2.8 | IBM garantisce che il nome host corrisponda al nome rilasciato dall'infrastruttura. |
| 4.2.11 | IBM ruota i certificati ad ogni ricaricamento o aggiornamento dei nodi worker. |
| 4.2.12 | IBM ruota i certificati ad ogni ricaricamento o aggiornamento dei nodi worker. |
| 5.1.2 | IBM implementa alcuni componenti di sistema il cui accesso Kubernetes segreto potrebbe essere ulteriormente limitato. |
| 5.1.3 | IBM implementa alcuni componenti di sistema che potrebbero avere un accesso Kubernetes alle risorse ulteriormente limitato. |
| 5.1.5 | IBM non imposta automountServiceAccountToken: false per ogni account di servizio predefinito. |
| 5.1.6 | IBM implementa alcuni componenti di sistema che potrebbero impostare automountServiceAccountToken: false. |
| 5.2.1 | IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate. |
| 5.2.2 | IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate. |
| 5.2.3 | IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate. |
| 5.2.4 | IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate. |
| 5.2.5 | IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate. |
| 5.2.6 | IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate. |
| 5.2.7 | IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate. |
| 5.2.8 | IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate. |
| 5.2.9 | IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate. |
| 5.3.2 | IBM ha una serie di criteri predefiniti Calico e Kubernetes di rete definiti ed è possibile aggiungere ulteriori criteri di rete facoltativi. |
| 5.4.2 | IBM è possibile abilitare facoltativamente Secrets Manager il servizio. |
| 5.5.1 | IBM è possibile abilitare facoltativamente l'applicazione della sicurezza delle immagini. |
| 5.7.2 | IBM non annota tutti i pod con seccomp profili. |
| 5.7.3 | IBM distribuisce alcuni componenti di sistema che non impostano un pod o un container securityContext. |
| 5.7.4 | IBM distribuisce alcune Kubernetes risorse ai nomi predefiniti. |