KubernetesCIS1.34 기준점
인터넷 보안 센터( CIS CIS)는 다양한 산업 규정을 충족하는 표준에 따라 보다 Kubernetes 안전하게 구성하기 위한 구체적인 단계의 프레임워크로서 CIS CISKubernetes 벤치마크 를 발행합니다. 본 문서는 버전 을 Kubernetes 실행하는 클러스터에 대한 버전 KubernetesCIS1.51.34 벤치마크 결과를 포함합니다. 벤치마크에 대한 자세한 정보나 이해를 돕기 위한 내용은 '벤치마크 사용'을 참조하십시오.
1 마스터 노드 보안 구성
1.1 마스터 노드 구성 파일
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 1.1.1 | API 서버 팟(Pod) 스펙 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.2 | API 서버 팟(Pod) 스펙 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.3 | 제어기 관리자 팟(Pod) 스펙 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.4 | 제어기 관리자 팟(Pod) 스펙 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.5 | 스케줄러 팟(Pod) 스펙 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.6 | 스케줄러 팟(Pod) 스펙 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.7 | etcd 팟(Pod) 스펙 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.8 | etcd 팟(Pod) 스펙 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.9 | 컨테이너 네트워크 인터페이스 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링되지 않음 | 1 | 통과 | IBM |
| 1.1.10 | 컨테이너 네트워크 인터페이스 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링되지 않음 | 1 | 통과 | IBM |
| 1.1.11 | etcd 데이터 디렉토리 권한이 700 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.12 | etcd 데이터 디렉토리 소유권이 etcd:etcd로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.13 | admin.conf 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.14 | admin.conf 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.15 | scheduler.conf 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.16 | scheduler.conf 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.17 | controller-manager.conf 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.18 | controller-manager.conf 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.19 | Kubernetes PKI 디렉토리 및 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.20 | Kubernetes PKI 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.1.21 | Kubernetes PKI 키 파일 권한이 600 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
1.2 API 서버
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 1.2.1 | --anonymous-auth 인수가 false로 설정되었는지 확인하십시오. |
스코어링되지 않음 | 1 | 실패 | IBM |
| 1.2.2 | --basic-auth-file 인수가 설정되지 않았는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.3 | --token-auth-file 매개변수가 설정되지 않았는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.4 | --kubelet-https 인수가 true로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.5 | --kubelet-client-certificate 및 --kubelet-client-key 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.6 | --kubelet-certificate-authority 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.7 | --authorization-mode 인수가 AlwaysAllow로 설정되지 않았는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.8 | 인수가 --authorization-mode 를 포함하도록 하십시오 Node. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.9 | 인수가 --authorization-mode RBAC를 포함하도록 하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.10 | 승인 제어 플러그인 EventRateLimit가 설정되어 있는지 확인하십시오. |
스코어링되지 않음 | 1 | 실패 | IBM |
| 1.2.11 | 승인 제어 플러그인 AlwaysAdmit이 설정되지 않았는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.12 | 승인 제어 플러그인 AlwaysPullImages가 설정되어 있는지 확인하십시오. |
스코어링되지 않음 | 1 | 실패 | IBM |
| 1.2.13 | SecurityContextDeny가 사용되지 않는 경우 승인 제어 플러그인 PodSecurityPolicy가 설정되어 있는지 확인하십시오. |
스코어링되지 않음 | 1 | 통과 | IBM |
| 1.2.14 | 승인 제어 플러그인 ServiceAccount가 설정되어 있는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.15 | 승인 제어 플러그인 NamespaceLifecycle가 설정되어 있는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.16 | 승인 제어 플러그인 PodSecurityPolicy가 설정되어 있는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.17 | 승인 제어 플러그인 NodeRestriction가 설정되어 있는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.18 | --insecure-bind-address 인수가 설정되지 않았는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.19 | --insecure-port 인수가 0로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.20 | --secure-port 인수가 0로 설정되지 않았는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.21 | --profiling 인수가 false로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.22 | --audit-log-path 인수가 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 실패 | 공유 |
| 1.2.23 | --audit-log-maxage 인수가 30 또는 적절한 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 실패 | 공유 |
| 1.2.24 | --audit-log-maxbackup 인수가 10 또는 적절한 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 실패 | 공유 |
| 1.2.25 | --audit-log-maxsize 인수가 100 또는 적절한 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 실패 | 공유 |
| 1.2.26 | --request-timeout 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.27 | --service-account-lookup 인수가 true로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.28 | --service-account-key-file 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.29 | --etcd-certfile 및 --etcd-keyfile 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.30 | --tls-cert-file 및 --tls-private-key-file 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.31 | --client-ca-file 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.32 | --etcd-cafile 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.2.33 | --encryption-provider-config 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 실패 | 공유 |
| 1.2.34 | 암호화 제공자가 올바르게 구성되었는지 확인하십시오. | 스코어링됨 | 1 | 실패 | 공유 |
| 1.2.35 | API 서버가 강력한 암호화 암호만 활용하는지 확인하십시오. | 스코어링되지 않음 | 1 | 통과 | IBM |
1.3 제어기 관리자
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 1.3.1 | --terminated-pod-gc-threshold 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.3.2 | --profiling 인수가 false로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.3.3 | --use-service-account-credentials 인수가 true로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.3.4 | --service-account-private-key-file 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.3.5 | --root-ca-file 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.3.6 | RotateKubeletServerCertificate 인수가 true로 설정되었는지 확인하십시오. |
스코어링됨 | 2 | 실패 | IBM |
| 1.3.7 | --bind-address 인수가 127.0.0.1로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 실패 | IBM |
1.4 스케줄러
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 1.4.1 | --profiling 인수가 false로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 1.4.2 | --bind-address 인수가 127.0.0.1로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 실패 | IBM |
2 etcd 노드 구성
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 2.1 | --cert-file 및 --key-file 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 2.2 | --client-cert-auth 인수가 true로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 2.3 | --auto-tls 인수가 true로 설정되지 않았는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 2.4 | --peer-cert-file 및 --peer-key-file 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 2.5 | --peer-client-cert-auth 인수가 true로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 2.6 | --peer-auto-tls 인수가 true로 설정되지 않았는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 2.7 | 고유 인증 기관이 etcd에 사용되는지 확인하십시오. | 스코어링되지 않음 | 2 | 통과 | IBM |
3 제어 플레인 구성
3.2 로깅
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 3.2.1 | 최소 감사 정책이 작성되었는지 확인하십시오. | 스코어링됨 | 1 | 실패 | 공유 |
| 3.2.2 | 감사 정책으로 키 보안 문제가 해결되는지 확인하십시오. | 스코어링되지 않음 | 2 | 실패 | 공유 |
4 작업자 노드 보안 구성
4.1 작업자 노드 구성 파일
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 4.1.1 | kubelet 서비스 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.1.2 | kubelet 서비스 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.1.3 | 프록시 kubeconfig 파일 권한이 644로 또는 더 제한적으로 설정되어 있는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.1.4 | 프록시 kubeconfig 파일 소유권이 root:root로 설정되어 있는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.1.5 | kubelet.conf 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.1.6 | kubelet.conf 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.1.7 | 인증 기관 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.1.8 | 클라이언트 인증 기관 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.1.9 | kubelet 구성 파일 권한이 644 또는 좀 더 제한적인 값으로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.1.10 | kubelet 구성 파일 소유권이 root:root로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
4.2 Kubelet
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 4.2.1 | --anonymous-auth 인수가 false로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.2.2 | --authorization-mode 인수가 AlwaysAllow로 설정되지 않았는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.2.3 | --client-ca-file 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.2.4 | --read-only-port 인수가 0로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.2.5 | --streaming-connection-idle-timeout 인수가 0로 설정되지 않았는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.2.6 | --protect-kernel-defaults 인수가 true로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 실패 | IBM |
| 4.2.7 | --make-iptables-util-chains 인수가 true로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.2.8 | --hostname-override 인수가 설정되지 않았는지 확인하십시오. |
스코어링되지 않음 | 1 | 실패 | IBM |
| 4.2.9 | --event-qps가 0 또는 올바른 이벤트 캡처를 보장하는 레벨로 설정되었는지 확인하십시오. |
스코어링되지 않음 | 2 | 통과 | IBM |
| 4.2.10 | --tls-cert-file 및 --tls-private-key-file 인수가 올바르게 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.2.11 | --rotate-certificates 인수가 false로 설정되지 않았는지 확인하십시오. |
스코어링됨 | 1 | 통과 | IBM |
| 4.2.12 | RotateKubeletServerCertificate 인수가 true로 설정되었는지 확인하십시오. |
스코어링됨 | 1 | 실패 | IBM |
| 4.2.13 | Kubelet가 강력한 암호화 암호만 활용하는지 확인하십시오. | 스코어링되지 않음 | 1 | 통과 | IBM |
5 Kubernetes 정책
5.1 RBAC 및 서비스 계정
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 5.1.1 | 클러스터 관리자 역할은 필요한 경우에만 사용되도록 하십시오. | 스코어링되지 않음 | 1 | 통과 | 공유 |
| 5.1.2 | 시크릿에 대한 액세스를 최소화하십시오. | 스코어링되지 않음 | 1 | 실패 | 공유 |
| 5.1.3 | Roles 및ClusterRoles에 와일드카드 사용을 최소화하십시오. |
스코어링되지 않음 | 1 | 실패 | 공유 |
| 5.1.4 | 팟(Pod)을 작성하기 위한 액세스를 최소화하십시오. | 스코어링되지 않음 | 1 | 통과 | 공유 |
| 5.1.5 | 기본 서비스 계정이 능동적으로 사용되지 않았는지 확인하십시오. | 스코어링됨 | 1 | 실패 | 공유 |
| 5.1.6 | 서비스 계정 토큰이 필요한 위치로만 마운트되는지 확인하십시오. | 스코어링되지 않음 | 1 | 실패 | 공유 |
5.2 팟(Pod) 보안 정책
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 5.2.1 | 권한 있는 컨테이너의 권한을 최소화하십시오. | 스코어링되지 않음 | 1 | 통과 | 공유 |
| 5.2.2 | 호스트 프로세스 ID 네임스페이스의 공유를 원하는 컨테이너의 권한을 최소화하십시오. | 스코어링됨 | 1 | 통과 | 공유 |
| 5.2.3 | 호스트 IPC 네임스페이스의 공유를 원하는 컨테이너의 권한을 최소화하십시오. | 스코어링됨 | 1 | 통과 | 공유 |
| 5.2.4 | 호스트 네트워크 네임스페이스의 공유를 원하는 컨테이너의 권한을 최소화하십시오. | 스코어링됨 | 1 | 통과 | 공유 |
| 5.2.5 | allowPrivilegeEscalation으로 컨테이너의 권한을 최소화하십시오. |
스코어링됨 | 1 | 통과 | 공유 |
| 5.2.6 | 루트 컨테이너의 권한을 최소화하십시오. | 스코어링되지 않음 | 2 | 통과 | 공유 |
| 5.2.7 | NET_RAW 권한을 가진 컨테이너의 인수를 최소화하십시오. | 스코어링되지 않음 | 1 | 통과 | 공유 |
| 5.2.8 | 추가된 기능으로 컨테이너의 권한을 최소화하십시오. | 스코어링되지 않음 | 1 | 통과 | 공유 |
| 5.2.9 | 지정된 기능으로 컨테이너의 권한을 최소화하십시오. | 스코어링되지 않음 | 2 | 통과 | 공유 |
5.3 네트워크 정책 및 CNI
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 5.3.1 | 사용 중인 CNI가 네트워크 정책을 지원하는지 확인하십시오. | 스코어링되지 않음 | 1 | 통과 | IBM |
| 5.3.2 | 모든 네임스페이스에 네트워크 정책이 정의되어 있는지 확인하십시오. | 스코어링됨 | 2 | 실패 | 공유 |
5.4 시크릿 관리
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 5.4.1 | 환경 변수로서의 시크릿보다 파일로서의 시크릿 사용을 선호하십시오. | 스코어링되지 않음 | 1 | 통과 | 공유 |
| 5.4.2 | 외부 시크릿 스토리지를 고려하십시오. | 스코어링되지 않음 | 2 | 실패 | 공유 |
5.5 확장 가능한 승인 제어
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 5.5.1 | ImagePolicyWebhook 권한 제어기를 사용하여 이미지 출처를 구성하십시오. |
스코어링되지 않음 | 2 | 실패 | 공유 |
5.7 일반 정책
| 섹션 | 권장사항 | 점수 매겼어? | 레벨 | 결과 | 책임 |
|---|---|---|---|---|---|
| 5.7.1 | 네임스페이스를 사용하여 리소스 간의 관리 경계를 작성하십시오. | 스코어링되지 않음 | 1 | 통과 | 공유 |
| 5.7.2 | 포드 정의에서 seccomp 프로필이 docker/default로 설정되어 있는지 확인하십시오. |
스코어링되지 않음 | 2 | 실패 | 공유 |
| 5.7.3 | 보안 컨텍스트를 팟(Pod) 및 컨테이너에 적용하십시오. | 스코어링되지 않음 | 2 | 실패 | 공유 |
| 5.7.4 | 기본 네임스페이스를 사용하면 안 됩니다. | 스코어링됨 | 2 | 실패 | 공유 |
IBM 조치방안 및 설명
| 섹션 | 정화 및 설명 |
|---|---|
| 1.2.1 | IBM 클러스터 보호를 위해 RBAC를 활용하지만, 익명 탐색을 허용하며 이는 벤치마크 기준에 CISKubernetes 따라 합리적인 것으로 간주됩니다. |
| 1.2.10 | IBM 알파 Kubernetes 기능이기 때문에 입학 EventRateLimit 컨트롤러를 활성화하지 않습니다. |
| 1.2.12 | IBM 컨테이너의 설정을 재정의하여 성능에 영향을 imagePullPolicy 미칠 수 있으므로, 이 설정은 어드미션 AlwaysPullImages 컨트롤러를 활성화하지 않습니다. |
| 1.2.13 | IBM 선택적으로 포드 보안 승인(pod security admission)을 구성할 수 있으며, 이는 지원되지 않는 Kubernetes 포드 보안 정책(pod security policies)과 유사합니다. |
| 1.2.16 | IBM 선택적으로 포드 보안 승인(pod security admission)을 구성할 수 있으며, 이는 지원되지 않는 Kubernetes 포드 보안 정책(pod security policies)과 유사합니다. |
| 1.2.22 | IBM 선택적으로 API 서버 감사를 Kubernetes 활성화할 수 있습니다. |
| 1.2.23 | IBM 선택적으로 API 서버 감사를 Kubernetes 활성화할 수 있습니다. |
| 1.2.24 | IBM 선택적으로 API 서버 감사를 Kubernetes 활성화할 수 있습니다. |
| 1.2.25 | IBM 선택적으로 API 서버 감사를 Kubernetes 활성화할 수 있습니다. |
| 1.2.33 | IBM 선택적으로 키 관리 서비스(Kubernetes KMS)공급자를 활성화할 수 있습니다. |
| 1.2.34 | IBM 선택적으로 키 관리 서비스(Kubernetes KMS)공급자를 활성화할 수 있습니다. |
| 1.3.6 | IBM 모든 워커 노드 재로드 또는 업데이트 시 인증서를 순환합니다. |
| 1.3.7 | 컨트롤러 관리자 IP 주소는. 127.0.0.1 로 제한할 수 없습니다. 해당 IBM 구성은 상태 점검을 수행할 수 있도록 필수적입니다. 공개적으로나 비공개적으로 고객에게 노출되지 않습니다. |
| 1.4.2 | 스케줄러 IP 주소는. 127.0.0.1 로 제한할 수 없습니다. 해당 IBM 구성은 상태 점검을 수행할 수 있도록 필수적입니다. 공개적으로나 비공개적으로 고객에게 노출되지 않습니다. |
| 3.2.1 | IBM 선택적으로 API 서버 감사를 Kubernetes 활성화할 수 있습니다. |
| 3.2.2 | IBM 선택적으로 API 서버 감사를 Kubernetes 활성화할 수 있습니다. |
| 4.2.6 | IBM 커널 기본값을 보호하지 않아 고객이 커널 매개변수를 조정할 수 있도록 합니다. |
| 4.2.8 | IBM 호스트명이 인프라에서 발급한 이름과 일치하도록 보장합니다. |
| 4.2.11 | IBM 모든 워커 노드 재로드 또는 업데이트 시 인증서를 순환합니다. |
| 4.2.12 | IBM 모든 워커 노드 재로드 또는 업데이트 시 인증서를 순환합니다. |
| 5.1.2 | IBM 일부 시스템 구성 요소를 배포하며, 해당 구성 요소의 Kubernetes 비밀 접근 권한을 추가로 제한할 수 있습니다. |
| 5.1.3 | IBM 일부 시스템 구성 요소를 배포하며, 해당 구성 요소의 Kubernetes 리소스 접근 권한을 추가로 제한할 수 있습니다. |
| 5.1.5 | IBM 각 기본 서비스 계정에 대해 automountServiceAccountToken: false 설정하지 않습니다. |
| 5.1.6 | IBM 일부 시스템 구성 요소를 배포하여 설정할 수 있습니다 automountServiceAccountToken: false. |
| 5.2.1 | IBM 선택적으로 포드 보안 승인(pod security admission)을 구성할 수 있으며, 이는 지원되지 않는 Kubernetes 포드 보안 정책(pod security policies)과 유사합니다. |
| 5.2.2 | IBM 선택적으로 포드 보안 승인(pod security admission)을 구성할 수 있으며, 이는 지원되지 않는 Kubernetes 포드 보안 정책(pod security policies)과 유사합니다. |
| 5.2.3 | IBM 선택적으로 포드 보안 승인(pod security admission)을 구성할 수 있으며, 이는 지원되지 않는 Kubernetes 포드 보안 정책(pod security policies)과 유사합니다. |
| 5.2.4 | IBM 선택적으로 포드 보안 승인(pod security admission)을 구성할 수 있으며, 이는 지원되지 않는 Kubernetes 포드 보안 정책(pod security policies)과 유사합니다. |
| 5.2.5 | IBM 선택적으로 포드 보안 승인(pod security admission)을 구성할 수 있으며, 이는 지원되지 않는 Kubernetes 포드 보안 정책(pod security policies)과 유사합니다. |
| 5.2.6 | IBM 선택적으로 포드 보안 승인(pod security admission)을 구성할 수 있으며, 이는 지원되지 않는 Kubernetes 포드 보안 정책(pod security policies)과 유사합니다. |
| 5.2.7 | IBM 선택적으로 포드 보안 승인(pod security admission)을 구성할 수 있으며, 이는 지원되지 않는 Kubernetes 포드 보안 정책(pod security policies)과 유사합니다. |
| 5.2.8 | IBM 선택적으로 포드 보안 승인(pod security admission)을 구성할 수 있으며, 이는 지원되지 않는 Kubernetes 포드 보안 정책(pod security policies)과 유사합니다. |
| 5.2.9 | IBM 선택적으로 포드 보안 승인(pod security admission)을 구성할 수 있으며, 이는 지원되지 않는 Kubernetes 포드 보안 정책(pod security policies)과 유사합니다. |
| 5.3.2 | IBM 기본 네트워크 정책 세트가 Calico Kubernetes 정의되어 있으며, 추가 네트워크 정책을 선택적으로 추가할 수 있습니다. |
| 5.4.2 | IBM 선택적으로 서비스를 Secrets Manager 활성화할 수 있습니다. |
| 5.5.1 | IBM 선택적으로 이미지 보안 적용을 활성화할 수 있습니다. |
| 5.7.2 | IBM 모든 포드에 seccomp 프로필. 주석을 달지 않습니다. |
| 5.7.3 | IBM 일부 시스템 구성 요소를 배포하지만. 포드 또는 컨테이너 securityContext을 설정하지 않습니다. |
| 5.7.4 | IBM 일부 Kubernetes 리소스를 기본 이름에 배포합니다. |