1.36 CIS Kubernetes parametro di riferimento
Il Center for Internet Security ( CIS ) pubblica il benchmark “ CIS ”(Kubernetes) come quadro di riferimento che illustra una serie di passaggi specifici per configurare Kubernetes in modo più sicuro e nel rispetto di standard conformi alle varie normative del settore. Il presente documento riporta i risultati del benchmark " 1.12 " ( CIS Kubernetes ) relativo ai cluster che utilizzano la versione Kubernetes ( 1.36 ). Per ulteriori informazioni o per chiarimenti sul benchmark, consultare la sezione " Utilizzo del benchmark ".
1 Componenti del piano di controllo
1.1 File di configurazione dei nodi del piano di controllo
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.1.1 | Assicurarsi che i permessi del file di specifica del pod del server API siano impostati su “ 644 ” o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.2 | Assicurarsi che la proprietà del file di specifica del pod del server API sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.3 | Assicurarsi che i permessi del file di specifica del pod del controller manager siano impostati su “ 644 ” o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.4 | Assicurarsi che la proprietà del file di specifica del pod del controller manager sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.5 | Assicurarsi che i permessi del file di specifica del pod dello scheduler siano impostati su “ 644 ” o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.6 | Assicurarsi che la proprietà del file di specifica del pod dello scheduler sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.7 | Assicurarsi che i permessi del file di specifica del pod etcd siano impostati su " 644 " o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.8 | Assicurarsi che la proprietà del file di specifica del pod etcd sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.9 | Assicurarsi che i permessi del file dell'interfaccia di rete del container siano impostati su " 644 " o su un livello di restrizione superiore. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.10 | Assicurarsi che la proprietà del file dell'interfaccia di rete del container sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 1.1.11 | Assicurarsi che i permessi della directory dei dati di etcd siano impostati su " 700 " o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.12 | Assicurarsi che la proprietà della directory dei dati di etcd sia impostata su etcd:etcd. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.13 | Assicurarsi che i permessi del file admin.conf siano impostati su “ 644 ” o su un livello ancora più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.14 | Assicurarsi che la proprietà del file admin.conf sia impostata su root:root``. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.15 | Assicurarsi che i permessi del file scheduler.conf siano impostati su “ 644 ” o su un livello ancora più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.16 | Assicurarsi che la proprietà del file scheduler.conf sia impostata su root:root``. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.17 | Assicurarsi che i permessi del file controller-manager.conf siano impostati su “ 644 ” o su un livello ancora più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.18 | Assicurarsi che la proprietà del file controller-manager.conf sia impostata su root:root``. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.19 | Assicurarsi che la proprietà della directory e dei file della PKI di Kubernetes sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.20 | Assicurarsi che i permessi del file del certificato PKI di Kubernetes siano impostati su " 644 " o su un livello ancora più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 1.1.21 | Assicurarsi che i permessi del file della chiave PKI di Kubernetes siano impostati su " 600". |
Punteggio | 1 | Riuscito | IBM |
1.2 Server API
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false``. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.2 | Assicurarsi che il parametro --token-auth-file non sia impostato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.3 | Assicurarsi che l'opzione " --DenyServiceExternalIPs " sia attivata. |
Non valutato | 1 | Riuscito | IBM |
| 1.2.4 | Assicurarsi che i parametri --kubelet-client-certificate e --kubelet-client-key siano impostati correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.5 | Assicurarsi che l'argomento --kubelet-certificate-authority sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.6 | Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.7 | Assicurarsi che l'argomento --authorization-mode includa Node. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.8 | Assicurarsi che l'argomento --authorization-mode includa RBAC. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.9 | Assicurarsi che il plug-in di controllo degli accessi EventRateLimit sia configurato. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.10 | Assicurarsi che il plug-in di controllo degli accessi AlwaysAdmit non sia attivato. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.11 | Assicurarsi che il plug-in di controllo degli accessi AlwaysPullImages sia configurato. |
Non valutato | 1 | Non riuscito | IBM |
| 1.2.12 | Assicurarsi che il plug-in di controllo degli accessi ServiceAccount sia configurato. |
Punteggio | 2 | Riuscito | IBM |
| 1.2.13 | Assicurarsi che il plug-in di controllo degli accessi NamespaceLifecycle sia configurato. |
Punteggio | 2 | Riuscito | IBM |
| 1.2.14 | Assicurarsi che il plug-in di controllo degli accessi NodeRestriction sia configurato. |
Punteggio | 2 | Riuscito | IBM |
| 1.2.15 | Assicurarsi che l'argomento --profiling sia impostato su false``. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.16 | Assicurarsi che l'argomento --audit-log-path sia impostato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.17 | Assicurarsi che l'argomento --audit-log-maxage sia impostato su 30 o su un valore appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.18 | Assicurarsi che l'argomento --audit-log-maxbackup sia impostato su 10 o su un valore appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.19 | Assicurarsi che l'argomento --audit-log-maxsize sia impostato su 100 o su un valore appropriato. |
Punteggio | 1 | Non riuscito | Condiviso |
| 1.2.20 | Assicurarsi che l'argomento --request-timeout sia impostato correttamente. |
Non valutato | 1 | Riuscito | IBM |
| 1.2.21 | Assicurarsi che l'argomento --service-account-lookup sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.22 | Assicurarsi che l'argomento --service-account-key-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.23 | Assicurarsi che i parametri --etcd-certfile e --etcd-keyfile siano impostati correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.24 | Assicurarsi che i parametri --tls-cert-file e --tls-private-key-file siano impostati correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.25 | Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.26 | Assicurarsi che l'argomento --etcd-cafile sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.2.27 | Assicurarsi che l'argomento --encryption-provider-config sia impostato correttamente. |
Non valutato | 1 | Non riuscito | Condiviso |
| 1.2.28 | Assicurarsi che i provider di crittografia siano configurati correttamente. | Non valutato | 1 | Non riuscito | Condiviso |
| 1.2.29 | Assicurarsi che il server API utilizzi esclusivamente algoritmi di crittografia robusti. | Non valutato | 1 | Riuscito | IBM |
| 1.2.30 | Assicurarsi che il parametro --service-account-extend-token-expiration sia impostato su false``. |
Punteggio | 1 | Non riuscito | IBM |
1.3 Responsabile del controllo di gestione
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.3.1 | Assicurarsi che l'argomento --terminated-pod-gc-threshold sia impostato correttamente. |
Non valutato | 1 | Riuscito | IBM |
| 1.3.2 | Assicurarsi che l'argomento --profiling sia impostato su false``. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.3 | Assicurarsi che l'argomento --use-service-account-credentials sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.4 | Assicurarsi che l'argomento --service-account-private-key-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.5 | Assicurarsi che l'argomento --root-ca-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.6 | Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 1.3.7 | Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1``. |
Punteggio | 1 | Non riuscito | IBM |
1.4 Pianificatore
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 1.4.1 | Assicurarsi che l'argomento --profiling sia impostato su false``. |
Punteggio | 1 | Riuscito | IBM |
| 1.4.2 | Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1``. |
Punteggio | 1 | Non riuscito | IBM |
2 Etcd
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 2.1 | Assicurarsi che i parametri --cert-file e --key-file siano impostati correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 2.2 | Assicurarsi che l'argomento --client-cert-auth sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 2.3 | Assicurarsi che l'argomento --auto-tls non sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 2.4 | Assicurarsi che i parametri --peer-cert-file e --peer-key-file siano impostati correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 2.5 | Assicurarsi che l'argomento --peer-client-cert-auth sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 2.6 | Assicurarsi che l'argomento --peer-auto-tls non sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 2.7 | Assicurarsi che per etcd venga utilizzata un'unica autorità di certificazione. | Non valutato | 2 | Riuscito | IBM |
3 Configurazione del piano di controllo
3.2 Registrazione
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 3.2.1 | Assicurarsi che venga creata una politica di audit minima. | Punteggio | 1 | Non riuscito | Condiviso |
| 3.2.2 | Assicurarsi che la politica di audit copra le principali questioni relative alla sicurezza. | Non valutato | 2 | Non riuscito | Condiviso |
4 nodi di lavoro
4.1 File di configurazione dei nodi di lavoro
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.1.1 | Assicurarsi che i permessi del file del servizio kubelet siano impostati su “ 600 ” o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.2 | Assicurarsi che la proprietà del file del servizio kubelet sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.3 | Se esiste il file di proxy kubeconfig, assicurarsi che i permessi siano impostati su " 600 " o su un livello più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.4 | Se esiste il file di proxy kubeconfig, assicurarsi che la proprietà sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.5 | Assicurarsi che i permessi del file --kubeconfig kubelet.conf siano impostati su " 600 " o su un livello ancora più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.6 | Assicurarsi che la proprietà del file --kubeconfig kubelet.conf sia impostata su root:root. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.7 | Assicurarsi che i permessi di accesso ai file delle autorità di certificazione siano impostati su “ 644 ” o su un livello più restrittivo. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.8 | Assicurarsi che la proprietà del file delle autorità di certificazione client sia impostata su root:root. |
Non valutato | 1 | Riuscito | IBM |
| 4.1.9 | Se si utilizza il file di configurazione del kubelet config.yaml, verificare che i permessi siano impostati su " 600 " o su un livello più restrittivo. |
Punteggio | 1 | Riuscito | IBM |
| 4.1.10 | Se si utilizza il file di configurazione config.yaml di kubelet, verificare che la proprietà del file sia impostata su root:root``. |
Punteggio | 1 | Riuscito | IBM |
4.2 Kubelet
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.2.1 | Assicurarsi che l'argomento --anonymous-auth sia impostato su false``. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.2 | Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.3 | Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.4 | Verificare che, se definito, il parametro readOnlyPort sia impostato su 0``. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.5 | Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0``. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.6 | Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true``. |
Punteggio | 1 | Riuscito | IBM |
| 4.2.7 | Assicurarsi che l'argomento --hostname-override non sia impostato. |
Non valutato | 1 | Non riuscito | IBM |
| 4.2.8 | Assicurarsi che l'argomento eventRecordQPS sia impostato su un valore tale da garantire un'acquisizione adeguata degli eventi. |
Non valutato | 2 | Riuscito | IBM |
| 4.2.9 | Assicurarsi che i parametri --tls-cert-file e --tls-private-key-file siano impostati correttamente. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.10 | Assicurarsi che l'argomento --rotate-certificates non sia impostato su false``. |
Punteggio | 1 | Non riuscito | IBM |
| 4.2.11 | Verificare che l'argomento RotateKubeletServerCertificate sia impostato su true``. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.12 | Assicurarsi che il Kubelet utilizzi esclusivamente algoritmi di cifratura crittografici robusti. | Non valutato | 1 | Riuscito | IBM |
| 4.2.13 | Assicurarsi che sia impostato un limite per il pod PIDs. |
Non valutato | 1 | Riuscito | IBM |
| 4.2.14 | Assicurarsi che il parametro --seccomp-default sia impostato su true``. |
Non valutato | 1 | Riuscito | IBM |
4.3 Kube-proxy
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 4.3.1 | Assicurati che il servizio di metriche kube-proxy sia associato a localhost. | Punteggio | 1 | Riuscito | IBM |
5 Politiche
5.1 RBAC e account di servizio
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.1.1 | Assicurarsi che il ruolo "cluster-admin" venga utilizzato solo quando necessario. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.2 | Limitare al minimo l'accesso alle informazioni riservate. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.3 | Ridurre al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. |
Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.4 | Limitare al minimo la possibilità di creare pod. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.5 | Assicurarsi che gli account di servizio predefiniti non siano attivamente in uso. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.6 | Assicurarsi che i token degli account di servizio vengano montati solo dove necessario. | Non valutato | 1 | Non riuscito | Condiviso |
| 5.1.7 | Evitare di utilizzare il gruppo "system:masters". | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.8 | Limitare l'uso delle autorizzazioni "Bind", "Impersonate" e "Escalate" nel cluster Kubernetes. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.9 | Limitare al minimo l'accesso alla creazione di volumi persistenti. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.10 | Limitare al minimo l'accesso alla sottorisorsa proxy dei nodi. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.11 | Limitare al minimo l'accesso alla sottorisorsa "approval" degli oggetti "certificatesigningrequests". | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.12 | Limitare al minimo l'accesso agli oggetti di configurazione dei webhook. | Non valutato | 1 | Riuscito | Condiviso |
| 5.1.13 | Limitare al minimo l'accesso alla creazione dei token dell'account di servizio. | Non valutato | 1 | Riuscito | Condiviso |
5.2 Standard di sicurezza dei pod
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.2.1 | Ridurre al minimo l'ammissione di container con privilegi. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.2 | Ridurre al minimo l'ammissione di contenitori che intendono condividere lo spazio dei nomi degli ID dei processi dell'host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.3 | Ridurre al minimo l'ammissione di container che intendono condividere lo spazio dei nomi IPC dell'host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.4 | Limitare al minimo l'ammissione dei container che intendono condividere lo spazio dei nomi di rete dell'host. | Punteggio | 1 | Riuscito | Condiviso |
| 5.2.5 | Ridurre al minimo l'accettazione di contenitori con allowPrivilegeEscalation. |
Punteggio | 1 | Riuscito | Condiviso |
| 5.2.6 | Ridurre al minimo l'ammissione di contenitori root. | Non valutato | 2 | Riuscito | Condiviso |
| 5.2.7 | Ridurre al minimo l'ammissione di contenitori con la funzionalità NET_RAW. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.8 | Ridurre al minimo l'ammissione di contenitori dotati di funzionalità aggiuntive. | Non valutato | 1 | Riuscito | Condiviso |
| 5.2.9 | Ridurre al minimo l'ammissione di container con capacità assegnate. | Non valutato | 2 | Riuscito | Condiviso |
| 5.2.10 | Ridurre al minimo l'utilizzo dei contenitori Windows HostProcess. |
Non valutato | 1 | Riuscito | Condiviso |
| 5.2.11 | Ridurre al minimo l'immissione di volum HostPath i. |
Non valutato | 1 | Riuscito | Condiviso |
| 5.2.12 | Ridurre al minimo l'ammissione di contenitori che utilizzano HostPorts. |
Non valutato | 1 | Riuscito | Condiviso |
5.3 Politiche di rete e CNI
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.3.1 | Assicurarsi che il CNI in uso supporti le politiche di rete. | Non valutato | 1 | Riuscito | IBM |
| 5.3.2 | Assicurarsi che per tutti gli spazi dei nomi siano definite delle politiche di rete. | Non valutato | 2 | Non riuscito | Condiviso |
5.4 Gestione dei segreti
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.4.1 | È preferibile utilizzare i secret sotto forma di file piuttosto che come variabili d'ambiente. | Non valutato | 2 | Riuscito | Condiviso |
| 5.4.2 | Si consideri l'utilizzo di un sistema di archiviazione esterno per le chiavi segrete. | Non valutato | 2 | Non riuscito | Condiviso |
5.5 Controllo delle ammissioni estensibile
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.5.1 | Configurare la provenienza delle immagini utilizzando il controller di ammissioni " ImagePolicyWebhook ". |
Non valutato | 2 | Non riuscito | Condiviso |
5.6 Linee guida generali
| Sezione | Suggerimento | Hai segnato? | Livello | Risultato | Responsabilità |
|---|---|---|---|---|---|
| 5.6.1 | Creare confini amministrativi tra le risorse utilizzando gli spazi dei nomi. | Non valutato | 1 | Riuscito | Condiviso |
| 5.6.2 | Assicurati che il profilo “ seccomp ” sia impostato su “docker/default” nelle definizioni dei tuoi pod. |
Non valutato | 2 | Non riuscito | Condiviso |
| 5.6.3 | Applica il contesto di sicurezza ai tuoi pod e container. | Non valutato | 2 | Non riuscito | Condiviso |
| 5.6.4 | Non si dovrebbe utilizzare lo spazio dei nomi predefinito. | Non valutato | 2 | Non riuscito | Condiviso |
IBM correzioni e spiegazioni
| Sezione | Correzione e spiegazione |
|---|---|
| 1.2.1 | IBM utilizza il modello RBAC per la protezione del cluster, ma consente il rilevamento anonimo, cosa ritenuta ragionevole secondo il benchmark CIS Kubernetes. |
| 1.2.9 | IBM non abilita il EventRateLimit controller di ammissione, poiché si tratta di una funzionalità alpha di Kubernetes. |
| 1.2.11 | IBM non abilita il AlwaysPullImages controller di ammissione poiché sovrascrive l'
_imagePullPolicy_ e di un contenitore e potrebbe influire sulle prestazioni. |
| 1.2.16 | IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes. |
| 1.2.17 | IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes. |
| 1.2.18 | IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes. |
| 1.2.19 | IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes. |
| 1.2.27 | IBM È possibile, se lo si desidera, abilitare un provider KMS(Kubernetes)di Key Management Service(KMS). |
| 1.2.28 | IBM È possibile, se lo si desidera, abilitare un provider KMS(Kubernetes)di Key Management Service(KMS). |
| 1.2.30 | È stata temporaneamente lasciata abilitata per consentire ai clienti di adeguarsi, poiché la sua disabilitazione potrebbe compromettere i carichi di lavoro che prevedono un TTL del token più lungo. |
| 1.3.6 | IBM aggiorna i certificati ogni volta che un nodo di lavoro viene riavviato o aggiornato. |
| 1.3.7 | L'indirizzo IP del Controller Manager non può essere limitato a 127.0.0.1. È necessaria la configurazione dell' IBM, in modo da poter eseguire i controlli di integrità su di esso. Non viene reso noto né pubblicamente né privatamente
ai clienti. |
| 1.4.2 | L'indirizzo IP dello Scheduler non può essere limitato a 127.0.0.1. È necessaria la configurazione dell' IBM, in modo da poter eseguire i controlli di integrità su di esso. Non viene reso noto né pubblicamente né privatamente
ai clienti. |
| 3.2.1 | IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes. |
| 3.2.2 | IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes. |
| 4.2.7 | IBM garantisce che il nome host corrisponda a quello assegnato dall'infrastruttura. |
| 4.2.10 | IBM aggiorna i certificati ogni volta che un nodo di lavoro viene riavviato o aggiornato. |
| 4.2.11 | IBM aggiorna i certificati ogni volta che un nodo di lavoro viene riavviato o aggiornato. |
| 5.1.2 | IBM distribuisce alcuni componenti di sistema per i quali l'accesso tramite la chiave segreta " Kubernetes " potrebbe essere ulteriormente limitato. |
| 5.1.3 | IBM distribuisce alcuni componenti di sistema per i quali l'accesso alle risorse Kubernetes potrebbe essere ulteriormente limitato. |
| 5.1.5 | IBM non imposta [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){:
external} per ogni account di servizio predefinito. |
| 5.1.6 | IBM installa alcuni componenti di sistema che potrebbero impostare l' [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){:
external}. |
| 5.2.1 | IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate. |
| 5.2.2 | IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate. |
| 5.2.3 | IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate. |
| 5.2.4 | IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate. |
| 5.2.5 | IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate. |
| 5.2.6 | IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate. |
| 5.2.7 | IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate. |
| 5.2.8 | IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate. |
| 5.2.9 | IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate. |
| 5.3.2 | IBM dispone di una serie di Sono state definite le politiche di rete predefinite Calico e Kubernetes e È possibile aggiungere, se lo si desidera, ulteriori criteri di rete. |
| 5.4.2 | IBM È possibile, se lo si desidera, attivare il servizi Secrets Manager. |
| 5.5.1 | IBM È possibile, se lo si desidera, attivare l'applicazione delle misure di sicurezza relative alle immagini. |
| 5.6.2 | IBM non assegna a tutti i pod i profili " seccomp ". |
| 5.6.3 | IBM distribuisce alcuni componenti di sistema che non impostano un capsula o contenitore securityContext. |
| 5.6.4 | IBM distribuisce alcune risorse Kubernetes nel namespace predefinito. |