KubernetesCIS1.34 parametro di riferimento

Il Center for Internet Security ( CIS ) pubblica il CISKubernetes Benchmark come quadro di riferimento di misure specifiche per configurare Kubernetes in modo più sicuro e con standard adeguati alle varie normative del settore. Questo documento contiene i risultati del benchmark della 1.5CISKubernetes versione per i cluster che eseguono Kubernetes la versione 1.34. Per ulteriori informazioni o assistenza nella comprensione del benchmark, consultare Utilizzo del benchmark.

1 Configurazione della sicurezza del nodo master

1.1 File di configurazione dei nodi master

Sezione Risultati del benchmark dei file 1.1 di configurazione del nodo master
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
1.1.1 Assicurarsi che le autorizzazioni del file di specifica del pod del server API siano impostate su 644 o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.2 Assicurarsi che la proprietà del file delle specifiche del pod del server API sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.3 Assicurarsi che le autorizzazioni del file di specifiche del pod del controller manager siano impostate su 644 o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.4 Assicurarsi che la proprietà del file delle specifiche del pod del controller manager sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.5 Assicurarsi che i permessi del file di specifica del pod dello scheduler siano impostati su 644 o su valori più restrittivi. Punteggio 1 Riuscito IBM
1.1.6 Assicurarsi che la proprietà del file delle specifiche del pod dello scheduler sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.7 Assicurarsi che i permessi del file etcd delle specifiche del pod siano impostati su 644 o su valori più restrittivi. Punteggio 1 Riuscito IBM
1.1.8 Assicurarsi che la proprietà del etcd file delle specifiche del pod sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.9 Assicurarsi che i permessi del file Container Network Interface siano impostati su 644 o su valori più restrittivi. Non valutato 1 Riuscito IBM
1.1.10 Assicurarsi che la proprietà del file Container Network Interface sia impostata su root:root. Non valutato 1 Riuscito IBM
1.1.11 Assicurarsi che le autorizzazioni della etcd directory dei dati siano impostate su 700 o più restrittive. Punteggio 1 Riuscito IBM
1.1.12 Assicurarsi che la proprietà della etcd directory dei dati sia impostata su etcd:etcd. Punteggio 1 Riuscito IBM
1.1.13 Assicurarsi che i admin.conf permessi dei file siano impostati su 644 o su valori più restrittivi. Punteggio 1 Riuscito IBM
1.1.14 Assicurarsi che la proprietà admin.conf del file sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.15 Assicurarsi che i scheduler.conf permessi dei file siano impostati su 644 o su valori più restrittivi. Punteggio 1 Riuscito IBM
1.1.16 Assicurarsi che la proprietà scheduler.conf del file sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.17 Assicurarsi che i controller-manager.conf permessi dei file siano impostati su 644 o su valori più restrittivi. Punteggio 1 Riuscito IBM
1.1.18 Assicurarsi che la proprietà controller-manager.conf del file sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.19 Assicurarsi che la directory Kubernetes PKI e la proprietà dei file siano impostate su root:root. Punteggio 1 Riuscito IBM
1.1.20 Assicurarsi che le autorizzazioni del file Kubernetes del certificato PKI siano impostate su 644 o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.21 Assicurarsi che le autorizzazioni del Kubernetes file della chiave PKI siano impostate su 600. Punteggio 1 Riuscito IBM

1.2 server API

Sezione Risultati del benchmark 1.2 del server API
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
1.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false. Non valutato 1 Non riuscito IBM
1.2.2 Assicurarsi che l'argomento --basic-auth-file non sia impostato. Punteggio 1 Riuscito IBM
1.2.3 Assicurarsi che il --token-auth-file parametro non sia impostato. Punteggio 1 Riuscito IBM
1.2.4 Assicurarsi che l'argomento --kubelet-https sia impostato su true. Punteggio 1 Riuscito IBM
1.2.5 Assicurarsi che gli --kubelet-client-certificate argomenti --kubelet-client-key e siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.6 Assicurarsi che l'argomento --kubelet-certificate-authority sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.7 Assicurarsi che --authorization-mode l'argomento non sia impostato su AlwaysAllow. Punteggio 1 Riuscito IBM
1.2.8 Assicurarsi che l'argomento --authorization-mode includa Node. Punteggio 1 Riuscito IBM
1.2.9 Assicurarsi che l'argomento --authorization-mode includa RBAC. Punteggio 1 Riuscito IBM
1.2.10 Assicurarsi che il plug-in di controllo EventRateLimit dell'ammissione sia impostato. Non valutato 1 Non riuscito IBM
1.2.11 Assicurarsi che il plug-in di controllo AlwaysAdmit dell'ammissione non sia impostato. Punteggio 1 Riuscito IBM
1.2.12 Assicurarsi che il plug-in di controllo AlwaysPullImages dell'ammissione sia impostato. Non valutato 1 Non riuscito IBM
1.2.13 Assicurarsi che il plug-in di controllo SecurityContextDeny dell'ammissione sia impostato se non PodSecurityPolicy viene utilizzato. Non valutato 1 Riuscito IBM
1.2.14 Assicurarsi che il plug-in di controllo ServiceAccount dell'ammissione sia impostato. Punteggio 1 Riuscito IBM
1.2.15 Assicurarsi che il plug-in di controllo NamespaceLifecycle dell'ammissione sia impostato. Punteggio 1 Riuscito IBM
1.2.16 Assicurarsi che il plug-in di controllo PodSecurityPolicy dell'ammissione sia impostato. Punteggio 1 Riuscito IBM
1.2.17 Assicurarsi che il plug-in di controllo NodeRestriction dell'ammissione sia impostato. Punteggio 1 Riuscito IBM
1.2.18 Assicurarsi che l'argomento --insecure-bind-address non sia impostato. Punteggio 1 Riuscito IBM
1.2.19 Assicurarsi che l'argomento --insecure-port sia impostato su 0. Punteggio 1 Riuscito IBM
1.2.20 Assicurarsi che --secure-port l'argomento non sia impostato su 0. Punteggio 1 Riuscito IBM
1.2.21 Assicurarsi che l'argomento --profiling sia impostato su false. Punteggio 1 Riuscito IBM
1.2.22 Assicurarsi che l'argomento --audit-log-path sia impostato. Punteggio 1 Non riuscito Condiviso
1.2.23 Assicurarsi che --audit-log-maxage l'argomento sia impostato su 30 o come appropriato. Punteggio 1 Non riuscito Condiviso
1.2.24 Assicurarsi che --audit-log-maxbackup l'argomento sia impostato su 10 o come appropriato. Punteggio 1 Non riuscito Condiviso
1.2.25 Assicurarsi che --audit-log-maxsize l'argomento sia impostato su 100 o come appropriato. Punteggio 1 Non riuscito Condiviso
1.2.26 Assicurarsi che l'argomento --request-timeout sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.27 Assicurarsi che l'argomento --service-account-lookup sia impostato su true. Punteggio 1 Riuscito IBM
1.2.28 Assicurarsi che l'argomento --service-account-key-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.29 Assicurarsi che gli --etcd-certfile argomenti --etcd-keyfile e siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.30 Assicurarsi che gli --tls-cert-file argomenti --tls-private-key-file e siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.31 Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.32 Assicurarsi che l'argomento --etcd-cafile sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.33 Assicurarsi che l'argomento --encryption-provider-config sia impostato correttamente. Punteggio 1 Non riuscito Condiviso
1.2.34 Assicurarsi che i provider di crittografia siano configurati correttamente. Punteggio 1 Non riuscito Condiviso
1.2.35 Assicurarsi che il server API utilizzi esclusivamente algoritmi crittografici robusti. Non valutato 1 Riuscito IBM

1.3 Responsabile del controller

Sezione Risultati del 1.3 benchmark del controller manager
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
1.3.1 Assicurarsi che l'argomento --terminated-pod-gc-threshold sia impostato correttamente. Punteggio 1 Riuscito IBM
1.3.2 Assicurarsi che l'argomento --profiling sia impostato su false. Punteggio 1 Riuscito IBM
1.3.3 Assicurarsi che l'argomento --use-service-account-credentials sia impostato su true. Punteggio 1 Riuscito IBM
1.3.4 Assicurarsi che l'argomento --service-account-private-key-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.3.5 Assicurarsi che l'argomento --root-ca-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.3.6 Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. Punteggio 2 Non riuscito IBM
1.3.7 Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. Punteggio 1 Non riuscito IBM

1.4 Scheduler

Sezione Risultati del 1.4 benchmark dello scheduler
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
1.4.1 Assicurarsi che l'argomento --profiling sia impostato su false. Punteggio 1 Riuscito IBM
1.4.2 Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. Punteggio 1 Non riuscito IBM

2 Configurazione dei nodi Etcd

Sezione 2 Risultati del benchmark sulla configurazione dei nodi Etcd
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
2.1 Assicurarsi che gli --cert-file argomenti --key-file e siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
2.2 Assicurarsi che l'argomento --client-cert-auth sia impostato su true. Punteggio 1 Riuscito IBM
2.3 Assicurarsi che --auto-tls l'argomento non sia impostato su true. Punteggio 1 Riuscito IBM
2.4 Assicurarsi che gli --peer-cert-file argomenti --peer-key-file e siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
2.5 Assicurarsi che l'argomento --peer-client-cert-auth sia impostato su true. Punteggio 1 Riuscito IBM
2.6 Assicurarsi che --peer-auto-tls l'argomento non sia impostato su true. Punteggio 1 Riuscito IBM
2.7 Assicurarsi che venga utilizzata un'autorità di certificazione univoca per etcd. Non valutato 2 Riuscito IBM

3 Configurazione del piano di controllo

3.1 Autenticazione e autorizzazione

Sezione Risultati dei 3.1 benchmark di autenticazione e autorizzazione
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
3.1.1 L'autenticazione tramite certificato client non deve essere utilizzata per gli utenti. Non valutato 2 Riuscito Condiviso

3.2 Registrazione

Sezione Risultati dei 3.2 benchmark di registrazione
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
3.2.1 Assicurarsi che venga creata una politica di audit minima. Punteggio 1 Non riuscito Condiviso
3.2.2 Assicurarsi che la politica di audit copra le principali questioni relative alla sicurezza. Non valutato 2 Non riuscito Condiviso

4 Configurazione della sicurezza dei nodi worker

4.1 File di configurazione dei nodi worker

Sezione Risultati del benchmark dei file 4.1 di configurazione dei nodi worker
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
4.1.1 Assicurarsi che i permessi del file di servizio kubelet siano impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.2 Assicurarsi che la proprietà del file di servizio kubelet sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.3 Assicurarsi che i permessi del file kubeconfig proxy siano impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.4 Assicurarsi che la proprietà del file kubeconfig proxy sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.5 Assicurarsi che i kubelet.conf permessi dei file siano impostati su 644 o su valori più restrittivi. Punteggio 1 Riuscito IBM
4.1.6 Assicurarsi che la proprietà kubelet.conf del file sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.7 Assicurarsi che i permessi dei file delle autorità di certificazione siano impostati su 644 o su valori più restrittivi. Punteggio 1 Riuscito IBM
4.1.8 Assicurarsi che la proprietà del file delle autorità di certificazione client sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.9 Assicurarsi che il file di configurazione kubelet abbia permessi impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.10 Assicurarsi che la proprietà del file di configurazione kubelet sia impostata su root:root. Punteggio 1 Riuscito IBM

4.2 Kubelet

Sezione Risultati del 4.2 benchmark Kubelet
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
4.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false. Punteggio 1 Riuscito IBM
4.2.2 Assicurarsi che --authorization-mode l'argomento non sia impostato su AlwaysAllow. Punteggio 1 Riuscito IBM
4.2.3 Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. Punteggio 1 Riuscito IBM
4.2.4 Assicurarsi che l'argomento --read-only-port sia impostato su 0. Punteggio 1 Riuscito IBM
4.2.5 Assicurarsi che --streaming-connection-idle-timeout l'argomento non sia impostato su 0. Punteggio 1 Riuscito IBM
4.2.6 Assicurarsi che l'argomento --protect-kernel-defaults sia impostato su true. Punteggio 1 Non riuscito IBM
4.2.7 Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true. Punteggio 1 Riuscito IBM
4.2.8 Assicurarsi che l'argomento --hostname-override non sia impostato. Non valutato 1 Non riuscito IBM
4.2.9 Assicurarsi che --event-qps l'argomento sia impostato su 0 o su un livello che garantisca un'adeguata acquisizione degli eventi. Non valutato 2 Riuscito IBM
4.2.10 Assicurarsi che gli --tls-cert-file argomenti --tls-private-key-file e siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
4.2.11 Assicurarsi che --rotate-certificates l'argomento non sia impostato su false. Punteggio 1 Riuscito IBM
4.2.12 Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. Punteggio 1 Non riuscito IBM
4.2.13 Assicurarsi che Kubelet utilizzi solo algoritmi crittografici robusti. Non valutato 1 Riuscito IBM

5 Kubernetes politiche

5.1 RBAC e account di servizio

Sezione Risultati dei 5.1 benchmark RBAC e account di servizio
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.1.1 Assicurarsi che il ruolo cluster-admin venga utilizzato solo quando necessario. Non valutato 1 Riuscito Condiviso
5.1.2 Riduci al minimo l'accesso ai segreti. Non valutato 1 Non riuscito Condiviso
5.1.3 Riduci al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. Non valutato 1 Non riuscito Condiviso
5.1.4 Riduci al minimo l'accesso alla creazione di pod. Non valutato 1 Riuscito Condiviso
5.1.5 Assicurarsi che gli account di servizio predefiniti non siano utilizzati attivamente. Punteggio 1 Non riuscito Condiviso
5.1.6 Assicurarsi che i token dell'account di servizio siano montati solo dove necessario. Non valutato 1 Non riuscito Condiviso

5.2 Politiche di sicurezza dei pod

Sezione Risultati dei benchmark delle 5.2 politiche di sicurezza dei pod
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.2.1 Ridurre al minimo l'ammissione di contenitori privilegiati. Non valutato 1 Riuscito Condiviso
5.2.2 Ridurre al minimo l'ammissione di container che desiderano condividere lo spazio dei nomi dell'ID del processo host. Punteggio 1 Riuscito Condiviso
5.2.3 Ridurre al minimo l'ammissione di contenitori che desiderano condividere lo spazio dei nomi IPC host. Punteggio 1 Riuscito Condiviso
5.2.4 Ridurre al minimo l'ammissione di container che desiderano condividere lo spazio dei nomi della rete host. Punteggio 1 Riuscito Condiviso
5.2.5 Ridurre al minimo l'ammissione di contenitori con allowPrivilegeEscalation. Punteggio 1 Riuscito Condiviso
5.2.6 Ridurre al minimo l'ammissione di contenitori root. Non valutato 2 Riuscito Condiviso
5.2.7 Ridurre al minimo l'ammissione di contenitori con la funzionalità NET_RAW. Non valutato 1 Riuscito Condiviso
5.2.8 Ridurre al minimo l'ammissione di contenitori con funzionalità aggiuntive. Non valutato 1 Riuscito Condiviso
5.2.9 Ridurre al minimo l'ammissione di contenitori con capacità assegnate. Non valutato 2 Riuscito Condiviso

5.3 Politiche di rete e CNI

Sezione 5.3 Politiche di rete e risultati dei benchmark CNI
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.3.1 Assicurarsi che il CNI in uso supporti le politiche di rete. Non valutato 1 Riuscito IBM
5.3.2 Assicurarsi che tutti gli spazi dei nomi abbiano politiche di rete definite. Punteggio 2 Non riuscito Condiviso

5.4 Gestione dei segreti

Sezione Risultati del benchmark 5.4 sulla gestione dei segreti
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.4.1 Preferisci utilizzare i segreti come file piuttosto che come variabili di ambiente. Non valutato 1 Riuscito Condiviso
5.4.2 Considerare l'archiviazione segreta esterna. Non valutato 2 Non riuscito Condiviso

5.5 Controllo degli accessi estensibile

Sezione Risultati del benchmark sul 5.5 controllo degli accessi estensibile
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.5.1 Configurare la provenienza delle immagini utilizzando il ImagePolicyWebhook controller di ammissione. Non valutato 2 Non riuscito Condiviso

5.7 Politiche generali

Sezione Risultati dei 5.7 benchmark delle politiche generali
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.7.1 Crea confini amministrativi tra le risorse utilizzando gli spazi dei nomi. Non valutato 1 Riuscito Condiviso
5.7.2 Assicurati che il seccomp profilo sia impostato su docker/default nelle definizioni dei tuoi pod. Non valutato 2 Non riuscito Condiviso
5.7.3 Applica il contesto di sicurezza ai tuoi pod e container. Non valutato 2 Non riuscito Condiviso
5.7.4 Il namespace predefinito non deve essere utilizzato. Punteggio 2 Non riuscito Condiviso

IBM rimedi e spiegazioni

Sezione IBM rimedi e spiegazioni risultati di riferimento
Sezione Rimedio e spiegazione
1.2.1 IBM utilizza RBAC per la protezione del cluster, ma consente il rilevamento anonimo, che è considerato ragionevole secondo CISKubernetes Benchmark.
1.2.10 IBM non abilita il controller EventRateLimit di ammissione poiché si tratta di una funzionalità Kubernetes alpha.
1.2.12 IBM non abilita il controller AlwaysPullImages di ammissione poiché sovrascrive il di un contenitore imagePullPolicy e potrebbe influire sulle prestazioni.
1.2.13 IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate.
1.2.16 IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate.
1.2.22 IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API.
1.2.23 IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API.
1.2.24 IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API.
1.2.25 IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API.
1.2.33 IBM è possibile abilitare facoltativamente un provider Kubernetes Key Management Service (KMS).
1.2.34 IBM è possibile abilitare facoltativamente un provider Kubernetes Key Management Service (KMS).
1.3.6 IBM ruota i certificati ad ogni ricaricamento o aggiornamento dei nodi worker.
1.3.7 L'indirizzo IP del Controller Manager non può essere limitato a 127.0.0.1. La IBM configurazione è necessaria per poter eseguire i controlli di integrità. Non è esposto pubblicamente né privatamente ai clienti.
1.4.2 L'indirizzo IP dello Scheduler non può essere limitato a 127.0.0.1. La IBM configurazione è necessaria per poter eseguire i controlli di integrità. Non è esposto pubblicamente né privatamente ai clienti.
3.2.1 IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API.
3.2.2 IBM è possibile abilitare facoltativamente il Kubernetes controllo del server API.
4.2.6 IBM non protegge le impostazioni predefinite del kernel per consentire ai clienti di ottimizzare i parametri del kernel.
4.2.8 IBM garantisce che il nome host corrisponda al nome rilasciato dall'infrastruttura.
4.2.11 IBM ruota i certificati ad ogni ricaricamento o aggiornamento dei nodi worker.
4.2.12 IBM ruota i certificati ad ogni ricaricamento o aggiornamento dei nodi worker.
5.1.2 IBM implementa alcuni componenti di sistema il cui accesso Kubernetes segreto potrebbe essere ulteriormente limitato.
5.1.3 IBM implementa alcuni componenti di sistema che potrebbero avere un accesso Kubernetes alle risorse ulteriormente limitato.
5.1.5 IBM non imposta automountServiceAccountToken: false per ogni account di servizio predefinito.
5.1.6 IBM implementa alcuni componenti di sistema che potrebbero impostare automountServiceAccountToken: false.
5.2.1 IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate.
5.2.2 IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate.
5.2.3 IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate.
5.2.4 IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate.
5.2.5 IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate.
5.2.6 IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate.
5.2.7 IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate.
5.2.8 IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate.
5.2.9 IBM È possibile configurare facoltativamente l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod Kubernetes non supportate.
5.3.2 IBM ha una serie di criteri predefiniti Calico e Kubernetes di rete definiti ed è possibile aggiungere ulteriori criteri di rete facoltativi.
5.4.2 IBM è possibile abilitare facoltativamente Secrets Manager il servizio.
5.5.1 IBM è possibile abilitare facoltativamente l'applicazione della sicurezza delle immagini.
5.7.2 IBM non annota tutti i pod con seccomp profili.
5.7.3 IBM distribuisce alcuni componenti di sistema che non impostano un pod o un container securityContext.
5.7.4 IBM distribuisce alcune Kubernetes risorse ai nomi predefiniti.