1.36 CIS Kubernetes parametro di riferimento

Il Center for Internet Security ( CIS ) pubblica il benchmark “ CIS ”(Kubernetes) come quadro di riferimento che illustra una serie di passaggi specifici per configurare Kubernetes in modo più sicuro e nel rispetto di standard conformi alle varie normative del settore. Il presente documento riporta i risultati del benchmark " 1.12 " ( CIS Kubernetes ) relativo ai cluster che utilizzano la versione Kubernetes ( 1.36 ). Per ulteriori informazioni o per chiarimenti sul benchmark, consultare la sezione " Utilizzo del benchmark ".

1 Componenti del piano di controllo

1.1 File di configurazione dei nodi del piano di controllo

Sezione 1.1: risultati del benchmark sui file di configurazione dei nodi del piano di controllo
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
1.1.1 Assicurarsi che i permessi del file di specifica del pod del server API siano impostati su “ 644 ” o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.2 Assicurarsi che la proprietà del file di specifica del pod del server API sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.3 Assicurarsi che i permessi del file di specifica del pod del controller manager siano impostati su “ 644 ” o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.4 Assicurarsi che la proprietà del file di specifica del pod del controller manager sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.5 Assicurarsi che i permessi del file di specifica del pod dello scheduler siano impostati su “ 644 ” o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.6 Assicurarsi che la proprietà del file di specifica del pod dello scheduler sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.7 Assicurarsi che i permessi del file di specifica del pod etcd siano impostati su " 644 " o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.8 Assicurarsi che la proprietà del file di specifica del pod etcd sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.9 Assicurarsi che i permessi del file dell'interfaccia di rete del container siano impostati su " 644 " o su un livello di restrizione superiore. Non valutato 1 Riuscito IBM
1.1.10 Assicurarsi che la proprietà del file dell'interfaccia di rete del container sia impostata su root:root. Non valutato 1 Riuscito IBM
1.1.11 Assicurarsi che i permessi della directory dei dati di etcd siano impostati su " 700 " o su un livello più restrittivo. Punteggio 1 Riuscito IBM
1.1.12 Assicurarsi che la proprietà della directory dei dati di etcd sia impostata su etcd:etcd. Punteggio 1 Riuscito IBM
1.1.13 Assicurarsi che i permessi del file admin.conf siano impostati su “ 644 ” o su un livello ancora più restrittivo. Punteggio 1 Riuscito IBM
1.1.14 Assicurarsi che la proprietà del file admin.conf sia impostata su root:root``. Punteggio 1 Riuscito IBM
1.1.15 Assicurarsi che i permessi del file scheduler.conf siano impostati su “ 644 ” o su un livello ancora più restrittivo. Punteggio 1 Riuscito IBM
1.1.16 Assicurarsi che la proprietà del file scheduler.conf sia impostata su root:root``. Punteggio 1 Riuscito IBM
1.1.17 Assicurarsi che i permessi del file controller-manager.conf siano impostati su “ 644 ” o su un livello ancora più restrittivo. Punteggio 1 Riuscito IBM
1.1.18 Assicurarsi che la proprietà del file controller-manager.conf sia impostata su root:root``. Punteggio 1 Riuscito IBM
1.1.19 Assicurarsi che la proprietà della directory e dei file della PKI di Kubernetes sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.20 Assicurarsi che i permessi del file del certificato PKI di Kubernetes siano impostati su " 644 " o su un livello ancora più restrittivo. Punteggio 1 Riuscito IBM
1.1.21 Assicurarsi che i permessi del file della chiave PKI di Kubernetes siano impostati su " 600". Punteggio 1 Riuscito IBM

1.2 Server API

Risultati del benchmark del server API della Sezione 1.2
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
1.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false``. Non valutato 1 Non riuscito IBM
1.2.2 Assicurarsi che il parametro --token-auth-file non sia impostato. Punteggio 1 Riuscito IBM
1.2.3 Assicurarsi che l'opzione " --DenyServiceExternalIPs " sia attivata. Non valutato 1 Riuscito IBM
1.2.4 Assicurarsi che i parametri --kubelet-client-certificate e --kubelet-client-key siano impostati correttamente. Punteggio 1 Riuscito IBM
1.2.5 Assicurarsi che l'argomento --kubelet-certificate-authority sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.6 Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. Punteggio 1 Riuscito IBM
1.2.7 Assicurarsi che l'argomento --authorization-mode includa Node. Punteggio 1 Riuscito IBM
1.2.8 Assicurarsi che l'argomento --authorization-mode includa RBAC. Punteggio 1 Riuscito IBM
1.2.9 Assicurarsi che il plug-in di controllo degli accessi EventRateLimit sia configurato. Non valutato 1 Non riuscito IBM
1.2.10 Assicurarsi che il plug-in di controllo degli accessi AlwaysAdmit non sia attivato. Punteggio 1 Riuscito IBM
1.2.11 Assicurarsi che il plug-in di controllo degli accessi AlwaysPullImages sia configurato. Non valutato 1 Non riuscito IBM
1.2.12 Assicurarsi che il plug-in di controllo degli accessi ServiceAccount sia configurato. Punteggio 2 Riuscito IBM
1.2.13 Assicurarsi che il plug-in di controllo degli accessi NamespaceLifecycle sia configurato. Punteggio 2 Riuscito IBM
1.2.14 Assicurarsi che il plug-in di controllo degli accessi NodeRestriction sia configurato. Punteggio 2 Riuscito IBM
1.2.15 Assicurarsi che l'argomento --profiling sia impostato su false``. Punteggio 1 Riuscito IBM
1.2.16 Assicurarsi che l'argomento --audit-log-path sia impostato. Punteggio 1 Non riuscito Condiviso
1.2.17 Assicurarsi che l'argomento --audit-log-maxage sia impostato su 30 o su un valore appropriato. Punteggio 1 Non riuscito Condiviso
1.2.18 Assicurarsi che l'argomento --audit-log-maxbackup sia impostato su 10 o su un valore appropriato. Punteggio 1 Non riuscito Condiviso
1.2.19 Assicurarsi che l'argomento --audit-log-maxsize sia impostato su 100 o su un valore appropriato. Punteggio 1 Non riuscito Condiviso
1.2.20 Assicurarsi che l'argomento --request-timeout sia impostato correttamente. Non valutato 1 Riuscito IBM
1.2.21 Assicurarsi che l'argomento --service-account-lookup sia impostato su true``. Punteggio 1 Riuscito IBM
1.2.22 Assicurarsi che l'argomento --service-account-key-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.23 Assicurarsi che i parametri --etcd-certfile e --etcd-keyfile siano impostati correttamente. Punteggio 1 Riuscito IBM
1.2.24 Assicurarsi che i parametri --tls-cert-file e --tls-private-key-file siano impostati correttamente. Punteggio 1 Riuscito IBM
1.2.25 Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.26 Assicurarsi che l'argomento --etcd-cafile sia impostato correttamente. Punteggio 1 Riuscito IBM
1.2.27 Assicurarsi che l'argomento --encryption-provider-config sia impostato correttamente. Non valutato 1 Non riuscito Condiviso
1.2.28 Assicurarsi che i provider di crittografia siano configurati correttamente. Non valutato 1 Non riuscito Condiviso
1.2.29 Assicurarsi che il server API utilizzi esclusivamente algoritmi di crittografia robusti. Non valutato 1 Riuscito IBM
1.2.30 Assicurarsi che il parametro --service-account-extend-token-expiration sia impostato su false``. Punteggio 1 Non riuscito IBM

1.3 Responsabile del controllo di gestione

Sezione 1.3: risultati dei benchmark del Controller Manager
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
1.3.1 Assicurarsi che l'argomento --terminated-pod-gc-threshold sia impostato correttamente. Non valutato 1 Riuscito IBM
1.3.2 Assicurarsi che l'argomento --profiling sia impostato su false``. Punteggio 1 Riuscito IBM
1.3.3 Assicurarsi che l'argomento --use-service-account-credentials sia impostato su true``. Punteggio 1 Riuscito IBM
1.3.4 Assicurarsi che l'argomento --service-account-private-key-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.3.5 Assicurarsi che l'argomento --root-ca-file sia impostato correttamente. Punteggio 1 Riuscito IBM
1.3.6 Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true``. Punteggio 1 Riuscito IBM
1.3.7 Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1``. Punteggio 1 Non riuscito IBM

1.4 Pianificatore

Sezione 1.4: risultati dei test di benchmark dello scheduler
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
1.4.1 Assicurarsi che l'argomento --profiling sia impostato su false``. Punteggio 1 Riuscito IBM
1.4.2 Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1``. Punteggio 1 Non riuscito IBM

2 Etcd

Sezione 2: Risultati dei benchmark di Etcd
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
2.1 Assicurarsi che i parametri --cert-file e --key-file siano impostati correttamente. Punteggio 1 Riuscito IBM
2.2 Assicurarsi che l'argomento --client-cert-auth sia impostato su true``. Punteggio 1 Riuscito IBM
2.3 Assicurarsi che l'argomento --auto-tls non sia impostato su true``. Punteggio 1 Riuscito IBM
2.4 Assicurarsi che i parametri --peer-cert-file e --peer-key-file siano impostati correttamente. Punteggio 1 Riuscito IBM
2.5 Assicurarsi che l'argomento --peer-client-cert-auth sia impostato su true``. Punteggio 1 Riuscito IBM
2.6 Assicurarsi che l'argomento --peer-auto-tls non sia impostato su true``. Punteggio 1 Riuscito IBM
2.7 Assicurarsi che per etcd venga utilizzata un'unica autorità di certificazione. Non valutato 2 Riuscito IBM

3 Configurazione del piano di controllo

3.1 Autenticazione e autorizzazione

Sezione 3.1: risultati dei test di benchmark relativi all'autenticazione e all'autorizzazione
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
3.1.1 L'autenticazione tramite certificato client non dovrebbe essere utilizzata per gli utenti. Non valutato 2 Riuscito Condiviso

3.2 Registrazione

Sezione 3.2: risultati dei test di benchmark sulla registrazione
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
3.2.1 Assicurarsi che venga creata una politica di audit minima. Punteggio 1 Non riuscito Condiviso
3.2.2 Assicurarsi che la politica di audit copra le principali questioni relative alla sicurezza. Non valutato 2 Non riuscito Condiviso

4 nodi di lavoro

4.1 File di configurazione dei nodi di lavoro

Sezione 4.1: risultati del benchmark sui file di configurazione dei nodi di lavoro
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
4.1.1 Assicurarsi che i permessi del file del servizio kubelet siano impostati su “ 600 ” o su un livello più restrittivo. Punteggio 1 Riuscito IBM
4.1.2 Assicurarsi che la proprietà del file del servizio kubelet sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.3 Se esiste il file di proxy kubeconfig, assicurarsi che i permessi siano impostati su " 600 " o su un livello più restrittivo. Non valutato 1 Riuscito IBM
4.1.4 Se esiste il file di proxy kubeconfig, assicurarsi che la proprietà sia impostata su root:root. Non valutato 1 Riuscito IBM
4.1.5 Assicurarsi che i permessi del file --kubeconfig kubelet.conf siano impostati su " 600 " o su un livello ancora più restrittivo. Punteggio 1 Riuscito IBM
4.1.6 Assicurarsi che la proprietà del file --kubeconfig kubelet.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.7 Assicurarsi che i permessi di accesso ai file delle autorità di certificazione siano impostati su “ 644 ” o su un livello più restrittivo. Non valutato 1 Riuscito IBM
4.1.8 Assicurarsi che la proprietà del file delle autorità di certificazione client sia impostata su root:root. Non valutato 1 Riuscito IBM
4.1.9 Se si utilizza il file di configurazione del kubelet config.yaml, verificare che i permessi siano impostati su " 600 " o su un livello più restrittivo. Punteggio 1 Riuscito IBM
4.1.10 Se si utilizza il file di configurazione config.yaml di kubelet, verificare che la proprietà del file sia impostata su root:root``. Punteggio 1 Riuscito IBM

4.2 Kubelet

Sezione 4.2: risultati dei benchmark di Kubelet
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
4.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false``. Punteggio 1 Riuscito IBM
4.2.2 Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. Punteggio 1 Riuscito IBM
4.2.3 Assicurarsi che l'argomento --client-ca-file sia impostato correttamente. Punteggio 1 Riuscito IBM
4.2.4 Verificare che, se definito, il parametro readOnlyPort sia impostato su 0``. Non valutato 1 Riuscito IBM
4.2.5 Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0``. Non valutato 1 Riuscito IBM
4.2.6 Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true``. Punteggio 1 Riuscito IBM
4.2.7 Assicurarsi che l'argomento --hostname-override non sia impostato. Non valutato 1 Non riuscito IBM
4.2.8 Assicurarsi che l'argomento eventRecordQPS sia impostato su un valore tale da garantire un'acquisizione adeguata degli eventi. Non valutato 2 Riuscito IBM
4.2.9 Assicurarsi che i parametri --tls-cert-file e --tls-private-key-file siano impostati correttamente. Non valutato 1 Riuscito IBM
4.2.10 Assicurarsi che l'argomento --rotate-certificates non sia impostato su false``. Punteggio 1 Non riuscito IBM
4.2.11 Verificare che l'argomento RotateKubeletServerCertificate sia impostato su true``. Non valutato 1 Riuscito IBM
4.2.12 Assicurarsi che il Kubelet utilizzi esclusivamente algoritmi di cifratura crittografici robusti. Non valutato 1 Riuscito IBM
4.2.13 Assicurarsi che sia impostato un limite per il pod PIDs. Non valutato 1 Riuscito IBM
4.2.14 Assicurarsi che il parametro --seccomp-default sia impostato su true``. Non valutato 1 Riuscito IBM

4.3 Kube-proxy

Sezione 4.3 Risultati dei benchmark di Kube-proxy
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
4.3.1 Assicurati che il servizio di metriche kube-proxy sia associato a localhost. Punteggio 1 Riuscito IBM

5 Politiche

5.1 RBAC e account di servizio

Sezione 5.1: risultati dei test comparativi relativi al modello RBAC e agli account di servizio
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.1.1 Assicurarsi che il ruolo "cluster-admin" venga utilizzato solo quando necessario. Non valutato 1 Riuscito Condiviso
5.1.2 Limitare al minimo l'accesso alle informazioni riservate. Non valutato 1 Non riuscito Condiviso
5.1.3 Ridurre al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. Non valutato 1 Non riuscito Condiviso
5.1.4 Limitare al minimo la possibilità di creare pod. Non valutato 1 Riuscito Condiviso
5.1.5 Assicurarsi che gli account di servizio predefiniti non siano attivamente in uso. Non valutato 1 Non riuscito Condiviso
5.1.6 Assicurarsi che i token degli account di servizio vengano montati solo dove necessario. Non valutato 1 Non riuscito Condiviso
5.1.7 Evitare di utilizzare il gruppo "system:masters". Non valutato 1 Riuscito Condiviso
5.1.8 Limitare l'uso delle autorizzazioni "Bind", "Impersonate" e "Escalate" nel cluster Kubernetes. Non valutato 1 Riuscito Condiviso
5.1.9 Limitare al minimo l'accesso alla creazione di volumi persistenti. Non valutato 1 Riuscito Condiviso
5.1.10 Limitare al minimo l'accesso alla sottorisorsa proxy dei nodi. Non valutato 1 Riuscito Condiviso
5.1.11 Limitare al minimo l'accesso alla sottorisorsa "approval" degli oggetti "certificatesigningrequests". Non valutato 1 Riuscito Condiviso
5.1.12 Limitare al minimo l'accesso agli oggetti di configurazione dei webhook. Non valutato 1 Riuscito Condiviso
5.1.13 Limitare al minimo l'accesso alla creazione dei token dell'account di servizio. Non valutato 1 Riuscito Condiviso

5.2 Standard di sicurezza dei pod

Sezione 5.2: risultati del benchmark sugli standard di sicurezza dei pod
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.2.1 Ridurre al minimo l'ammissione di container con privilegi. Non valutato 1 Riuscito Condiviso
5.2.2 Ridurre al minimo l'ammissione di contenitori che intendono condividere lo spazio dei nomi degli ID dei processi dell'host. Punteggio 1 Riuscito Condiviso
5.2.3 Ridurre al minimo l'ammissione di container che intendono condividere lo spazio dei nomi IPC dell'host. Punteggio 1 Riuscito Condiviso
5.2.4 Limitare al minimo l'ammissione dei container che intendono condividere lo spazio dei nomi di rete dell'host. Punteggio 1 Riuscito Condiviso
5.2.5 Ridurre al minimo l'accettazione di contenitori con allowPrivilegeEscalation. Punteggio 1 Riuscito Condiviso
5.2.6 Ridurre al minimo l'ammissione di contenitori root. Non valutato 2 Riuscito Condiviso
5.2.7 Ridurre al minimo l'ammissione di contenitori con la funzionalità NET_RAW. Non valutato 1 Riuscito Condiviso
5.2.8 Ridurre al minimo l'ammissione di contenitori dotati di funzionalità aggiuntive. Non valutato 1 Riuscito Condiviso
5.2.9 Ridurre al minimo l'ammissione di container con capacità assegnate. Non valutato 2 Riuscito Condiviso
5.2.10 Ridurre al minimo l'utilizzo dei contenitori Windows HostProcess. Non valutato 1 Riuscito Condiviso
5.2.11 Ridurre al minimo l'immissione di volum HostPath i. Non valutato 1 Riuscito Condiviso
5.2.12 Ridurre al minimo l'ammissione di contenitori che utilizzano HostPorts. Non valutato 1 Riuscito Condiviso

5.3 Politiche di rete e CNI

Sezione 5.3: politiche di rete e risultati dei benchmark CNI
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.3.1 Assicurarsi che il CNI in uso supporti le politiche di rete. Non valutato 1 Riuscito IBM
5.3.2 Assicurarsi che per tutti gli spazi dei nomi siano definite delle politiche di rete. Non valutato 2 Non riuscito Condiviso

5.4 Gestione dei segreti

Sezione 5.4: risultati del benchmark sulla gestione dei segreti
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.4.1 È preferibile utilizzare i secret sotto forma di file piuttosto che come variabili d'ambiente. Non valutato 2 Riuscito Condiviso
5.4.2 Si consideri l'utilizzo di un sistema di archiviazione esterno per le chiavi segrete. Non valutato 2 Non riuscito Condiviso

5.5 Controllo delle ammissioni estensibile

Sezione 5.5: risultati del benchmark sul controllo di ammissione estensibile
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.5.1 Configurare la provenienza delle immagini utilizzando il controller di ammissioni " ImagePolicyWebhook ". Non valutato 2 Non riuscito Condiviso

5.6 Linee guida generali

Sezione 5.6 Risultati dei benchmark relativi alle politiche generali
Sezione Suggerimento Hai segnato? Livello Risultato Responsabilità
5.6.1 Creare confini amministrativi tra le risorse utilizzando gli spazi dei nomi. Non valutato 1 Riuscito Condiviso
5.6.2 Assicurati che il profilo “ seccomp ” sia impostato su “docker/default” nelle definizioni dei tuoi pod. Non valutato 2 Non riuscito Condiviso
5.6.3 Applica il contesto di sicurezza ai tuoi pod e container. Non valutato 2 Non riuscito Condiviso
5.6.4 Non si dovrebbe utilizzare lo spazio dei nomi predefinito. Non valutato 2 Non riuscito Condiviso

IBM correzioni e spiegazioni

Sezione IBM: risultati dei test di verifica e delle spiegazioni
Sezione Correzione e spiegazione
1.2.1 IBM utilizza il modello RBAC per la protezione del cluster, ma consente il rilevamento anonimo, cosa ritenuta ragionevole secondo il benchmark CIS Kubernetes.
1.2.9 IBM non abilita il EventRateLimit controller di ammissione, poiché si tratta di una funzionalità alpha di Kubernetes.
1.2.11 IBM non abilita il AlwaysPullImages controller di ammissione poiché sovrascrive l' _imagePullPolicy_ e di un contenitore e potrebbe influire sulle prestazioni.
1.2.16 IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes.
1.2.17 IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes.
1.2.18 IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes.
1.2.19 IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes.
1.2.27 IBM È possibile, se lo si desidera, abilitare un provider KMS(Kubernetes)di Key Management Service(KMS).
1.2.28 IBM È possibile, se lo si desidera, abilitare un provider KMS(Kubernetes)di Key Management Service(KMS).
1.2.30 È stata temporaneamente lasciata abilitata per consentire ai clienti di adeguarsi, poiché la sua disabilitazione potrebbe compromettere i carichi di lavoro che prevedono un TTL del token più lungo.
1.3.6 IBM aggiorna i certificati ogni volta che un nodo di lavoro viene riavviato o aggiornato.
1.3.7 L'indirizzo IP del Controller Manager non può essere limitato a 127.0.0.1. È necessaria la configurazione dell' IBM, in modo da poter eseguire i controlli di integrità su di esso. Non viene reso noto né pubblicamente né privatamente ai clienti.
1.4.2 L'indirizzo IP dello Scheduler non può essere limitato a 127.0.0.1. È necessaria la configurazione dell' IBM, in modo da poter eseguire i controlli di integrità su di esso. Non viene reso noto né pubblicamente né privatamente ai clienti.
3.2.1 IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes.
3.2.2 IBM È possibile, se lo si desidera, abilitare il controllo di sicurezza del server API di Kubernetes.
4.2.7 IBM garantisce che il nome host corrisponda a quello assegnato dall'infrastruttura.
4.2.10 IBM aggiorna i certificati ogni volta che un nodo di lavoro viene riavviato o aggiornato.
4.2.11 IBM aggiorna i certificati ogni volta che un nodo di lavoro viene riavviato o aggiornato.
5.1.2 IBM distribuisce alcuni componenti di sistema per i quali l'accesso tramite la chiave segreta " Kubernetes " potrebbe essere ulteriormente limitato.
5.1.3 IBM distribuisce alcuni componenti di sistema per i quali l'accesso alle risorse Kubernetes potrebbe essere ulteriormente limitato.
5.1.5 IBM non imposta [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){: external} per ogni account di servizio predefinito.
5.1.6 IBM installa alcuni componenti di sistema che potrebbero impostare l' [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){: external}.
5.2.1 IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate.
5.2.2 IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate.
5.2.3 IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate.
5.2.4 IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate.
5.2.5 IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate.
5.2.6 IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate.
5.2.7 IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate.
5.2.8 IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate.
5.2.9 IBM È possibile, facoltativamente, configurare l'ammissione di sicurezza dei pod, che è simile alle politiche di sicurezza dei pod " Kubernetes ", non supportate.
5.3.2 IBM dispone di una serie di Sono state definite le politiche di rete predefinite Calico e Kubernetes e È possibile aggiungere, se lo si desidera, ulteriori criteri di rete.
5.4.2 IBM È possibile, se lo si desidera, attivare il servizi Secrets Manager.
5.5.1 IBM È possibile, se lo si desidera, attivare l'applicazione delle misure di sicurezza relative alle immagini.
5.6.2 IBM non assegna a tutti i pod i profili " seccomp ".
5.6.3 IBM distribuisce alcuni componenti di sistema che non impostano un capsula o contenitore securityContext.
5.6.4 IBM distribuisce alcune risorse Kubernetes nel namespace predefinito.