1.35 CIS Kubernetes referência

O Center for Internet Security (CIS) publica a Referência do Kubernetes do CIS como uma estrutura de etapas específicas que permitem configurar o Kubernetes de maneira mais segura, usando padrões adequados a várias regulamentações do setor. Este documento contém os resultados da versão 1.5 CIS Kubernetes benchmark para clusters que executam a versão Kubernetes 1.35. Para obter mais informações ou ajuda para entender a referência, consulte Usando a referência.

1 Configuração de segurança do nó principal

Arquivos de configuração do nó principal 1.1

Seção 1.1 - Resultados do benchmark de arquivos de configuração do nó principal
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
1.1.1 Assegure-se de que as permissões do arquivo de especificação do pod do servidor de API estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.2 Assegure-se de que a propriedade do arquivo de especificação do pod do servidor de API esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.3 Assegure-se de que as permissões do arquivo de especificação do pod do gerenciador de controlador estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.4 Assegure-se de que a propriedade do arquivo de especificação do pod do gerenciador de controlador esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.5 Assegure-se de que as permissões do arquivo de especificação do pod do planejador estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.6 Assegure-se de que a propriedade do arquivo de especificação do pod do planejador esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.7 Assegure-se de que as permissões do arquivo de especificação do pod etcd estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.8 Assegure-se de que a propriedade do arquivo de especificação do pod etcd esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.9 Assegure-se de que as permissões do arquivo de Interface de Rede do Contêiner estejam configuradas como 644 ou mais restritivas. Não pontuado 1 Aprovado IBM
1.1.10 Assegure-se de que a propriedade do arquivo de Interface de Rede do Contêiner esteja configurada como root:root. Não pontuado 1 Aprovado IBM
1.1.11 Assegure-se de que as permissões do diretório de dados etcd estejam configuradas como 700 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.12 Assegure-se de que a propriedade do diretório de dados etcd esteja configurada como etcd:etcd. Pontuado 1 Aprovado IBM
1.1.13 Assegure-se de que as permissões do arquivo admin.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.14 Assegure-se de que a propriedade do arquivo admin.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.15 Assegure-se de que as permissões do arquivo scheduler.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.16 Assegure-se de que a propriedade do arquivo scheduler.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.17 Assegure-se de que as permissões do arquivo controller-manager.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.18 Assegure-se de que a propriedade do arquivo controller-manager.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.19 Assegure-se de que a propriedade do diretório e do arquivo PKI do Kubernetes esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.20 Assegure-se de que as permissões do arquivo de certificado do PKI do Kubernetes estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.21 Assegure-se de que as permissões do arquivo-chave do PKI do Kubernetes estejam configuradas como 600. Pontuado 1 Aprovado IBM

Servidor de API 1.2

Seção 1.2 - Resultados do benchmark de servidor de API
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
1.2.1 Assegure-se de que o argumento --anonymous-auth esteja configurado como false. Não pontuado 1 Falha IBM
1.2.2 Assegure-se de que o argumento --basic-auth-file não esteja configurado. Pontuado 1 Aprovado IBM
1.2.3 Assegure-se de que o parâmetro --token-auth-file não esteja configurado. Pontuado 1 Aprovado IBM
1.2.4 Assegure-se de que o argumento --kubelet-https esteja configurado como true. Pontuado 1 Aprovado IBM
1.2.5 Assegure-se de que os argumentos --kubelet-client-certificate e --kubelet-client-key estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.6 Assegure-se de que o argumento --kubelet-certificate-authority esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.7 Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. Pontuado 1 Aprovado IBM
1.2.8 Certifique-se de que o argumento --authorization-mode inclua Node. Pontuado 1 Aprovado IBM
1.2.9 Certifique-se de que o argumento --authorization-mode inclua RBAC. Pontuado 1 Aprovado IBM
1.2.10 Certifique-se de que o plug-in de controle de admissão EventRateLimit esteja definido. Não pontuado 1 Falha IBM
1.2.11 Certifique-se de que o plug-in de controle de admissão AlwaysAdmit não esteja definido. Pontuado 1 Aprovado IBM
1.2.12 Certifique-se de que o plug-in de controle de admissão AlwaysPullImages esteja definido. Não pontuado 1 Falha IBM
1.2.13 Certifique-se de que o plug-in de controle de admissão SecurityContextDeny esteja definido caso PodSecurityPolicy não seja usado. Não pontuado 1 Aprovado IBM
1.2.14 Certifique-se de que o plug-in de controle de admissão ServiceAccount esteja definido. Pontuado 1 Aprovado IBM
1.2.15 Certifique-se de que o plug-in de controle de admissão NamespaceLifecycle esteja definido. Pontuado 1 Aprovado IBM
1.2.16 Certifique-se de que o plug-in de controle de admissão PodSecurityPolicy esteja definido. Pontuado 1 Aprovado IBM
1.2.17 Certifique-se de que o plug-in de controle de admissão NodeRestriction esteja definido. Pontuado 1 Aprovado IBM
1.2.18 Assegure-se de que o argumento --insecure-bind-address não esteja configurado. Pontuado 1 Aprovado IBM
1.2.19 Assegure-se de que o argumento --insecure-port esteja configurado como 0. Pontuado 1 Aprovado IBM
1.2.20 Assegure-se de que o argumento --secure-port não esteja configurado como 0. Pontuado 1 Aprovado IBM
1.2.21 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.2.22 Assegure-se de que o argumento --audit-log-path esteja configurado. Pontuado 1 Falha Compartilhado
1.2.23 Assegure-se de que o argumento --audit-log-maxage esteja configurado como 30 ou conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.24 Assegure-se de que o argumento --audit-log-maxbackup esteja configurado como 10 ou conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.25 Assegure-se de que o argumento --audit-log-maxsize esteja configurado como 100 ou conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.26 Assegure-se de que o argumento --request-timeout esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.27 Assegure-se de que o argumento --service-account-lookup esteja configurado como true. Pontuado 1 Aprovado IBM
1.2.28 Assegure-se de que o argumento --service-account-key-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.29 Assegure-se de que os argumentos --etcd-certfile e --etcd-keyfile estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.30 Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.31 Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.32 Assegure-se de que o argumento --etcd-cafile esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.33 Assegure-se de que o argumento --encryption-provider-config esteja configurado conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.34 Assegure-se de que os provedores de criptografia estejam configurados adequadamente Pontuado 1 Falha Compartilhado
1.2.35 Assegure-se de que o Servidor de API use apenas Cifras Criptográficas Fortes. Não pontuado 1 Aprovado IBM

1.3 Gerenciador de controlador

Seção 1.3 - Resultados do benchmark do gerenciador do controlador
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
1.3.1 Assegure-se de que o argumento --terminated-pod-gc-threshold esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.3.2 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.3.3 Assegure-se de que o argumento --use-service-account-credentials esteja configurado como true. Pontuado 1 Aprovado IBM
1.3.4 Assegure-se de que o argumento --service-account-private-key-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.3.5 Assegure-se de que o argumento --root-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.3.6 Assegure-se de que o argumento RotateKubeletServerCertificate esteja configurado como true. Pontuado 2 Falha IBM
1.3.7 Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. Pontuado 1 Falha IBM

1.4 Planejador

Seção 1.4 - Resultados do benchmark do planejador
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
1.4.1 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.4.2 Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. Pontuado 1 Falha IBM

2 Configuração do nó de Etcd

Seção 2 - Resultados do benchmark da configuração do nó Etcd

Recomendação. Pontuado? Nível Resultado Responsabilidade
2.1 Assegure-se de que os argumentos --cert-file e --key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
2.2 Assegure-se de que o argumento --client-cert-auth esteja configurado como true. Pontuado 1 Aprovado IBM
2.3 Assegure-se de que o argumento --auto-tls não esteja configurado como true. Pontuado 1 Aprovado IBM
2.4 Assegure-se de que os argumentos --peer-cert-file e --peer-key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
2.5 Assegure-se de que o argumento --peer-client-cert-auth esteja configurado como true. Pontuado 1 Aprovado IBM
2.6 Assegure-se de que o argumento --peer-auto-tls não esteja configurado como true. Pontuado 1 Aprovado IBM
2.7 Assegure-se de que uma autoridade de certificação exclusiva seja usada para o etcd. Não pontuado 2 Aprovado IBM

3 Configuração do plano de controle

3.1 Autenticação e autorização

Seção 3.1 - Resultados do benchmark de autenticação e autorização
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
3.1.1 A autenticação por certificado de cliente não deve ser usada para usuários. Não pontuado 2 Aprovado Compartilhado

3.2 Criação de log

Seção 3.2 - Resultados do benchmark de criação de log
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
3.2.1 Assegure-se de que uma política de auditoria mínima seja criada. Pontuado 1 Falha Compartilhado
3.2.2 Assegure-se de que a política de auditoria cubra questões de segurança de chave. Não pontuado 2 Falha Compartilhado

4 Configuração de segurança do nó do trabalhador

4.1 Arquivos de configuração do nó do trabalhador

Seção 4.1 - Resultados do benchmark dos arquivos de configuração do nó do trabalhador
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
4.1.1 Assegure-se de que as permissões do arquivo de serviço kubelet estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.2 Assegure-se de que a propriedade do arquivo de serviço kubelet esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.3 Certifique-se de que as permissões do arquivo kubeconfig estejam definidas como 644 ou mais restritas. Pontuado 1 Aprovado IBM
4.1.4 Certifique-se de que a propriedade do arquivo proxy kubeconfig esteja definida como root:root. Pontuado 1 Aprovado IBM
4.1.5 Assegure-se de que as permissões do arquivo kubelet.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.6 Assegure-se de que a propriedade do arquivo kubelet.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.7 Assegure-se de que as permissões do arquivo de autoridades de certificação estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.8 Assegure-se de que a propriedade do arquivo de autoridades do certificado de cliente esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.9 Assegure-se de que o arquivo de configuração do kubelet tenha as permissões configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.10 Assegure-se de que a propriedade do arquivo de configuração do kubelet esteja configurada como root:root. Pontuado 1 Aprovado IBM

4.2 Kubelet

Seção 4.2 - Resultados do benchmark do Kubelet
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
4.2.1 Assegure-se de que o argumento --anonymous-auth esteja configurado como false. Pontuado 1 Aprovado IBM
4.2.2 Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. Pontuado 1 Aprovado IBM
4.2.3 Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
4.2.4 Assegure-se de que o argumento --read-only-port esteja configurado como 0. Pontuado 1 Aprovado IBM
4.2.5 Assegure-se de que o argumento --streaming-connection-idle-timeout não esteja configurado como 0. Pontuado 1 Aprovado IBM
4.2.6 Assegure-se de que o argumento --protect-kernel-defaults esteja configurado como true. Pontuado 1 Falha IBM
4.2.7 Assegure-se de que o argumento --make-iptables-util-chains esteja configurado como true. Pontuado 1 Aprovado IBM
4.2.8 Assegure-se de que o argumento --hostname-override não esteja configurado. Não pontuado 1 Falha IBM
4.2.9 Assegure-se de que o --event-qps esteja configurado como 0 ou um nível que assegure a captura de evento apropriada. Não pontuado 2 Aprovado IBM
4.2.10 Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
4.2.11 Assegure-se de que o argumento --rotate-certificates não esteja configurado como false. Pontuado 1 Aprovado IBM
4.2.12 Assegure-se de que o argumento RotateKubeletServerCertificate esteja configurado como true. Pontuado 1 Falha IBM
4.2.13 Assegure-se de que o Kubelet use apenas Cifras Criptográficas Fortes. Não pontuado 1 Aprovado IBM

5 Políticas do Kubernetes

5.1 Contas RBAC e de serviço

Seção 5.1 - Resultados do benchmark de contas de RBAC e de serviços
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.1.1 Assegure-se de que a função cluster-admin seja usada somente onde for necessário. Não pontuado 1 Aprovado Compartilhado
5.1.2 Minimize o acesso aos segredos. Não pontuado 1 Falha Compartilhado
5.1.3 Minimize o uso de curinga em Roles e ClusterRoles. Não pontuado 1 Falha Compartilhado
5.1.4 Minimize o acesso para criar pods. Não pontuado 1 Aprovado Compartilhado
5.1.5 Assegure-se de que as contas de serviço padrão não sejam usadas ativamente. Pontuado 1 Falha Compartilhado
5.1.6 Assegure-se de que os Tokens da Conta de Serviço sejam montados apenas quando necessário Não pontuado 1 Falha Compartilhado

5.2 Políticas de segurança do pod

Seção 5.2 - Resultados do benchmark das políticas de segurança de pod
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.2.1 Minimize a admissão de contêineres privilegiados. Não pontuado 1 Aprovado Compartilhado
5.2.2 Minimize a admissão de contêineres que desejam compartilhar o namespace do ID do processo de host. Pontuado 1 Aprovado Compartilhado
5.2.3 Minimize a admissão de contêineres que desejam compartilhar o namespace do IPC do host. Pontuado 1 Aprovado Compartilhado
5.2.4 Minimize a admissão de contêineres que desejam compartilhar o namespace de rede do host. Pontuado 1 Aprovado Compartilhado
5.2.5 Minimize a admissão de contêineres com allowPrivilegeEscalation. Pontuado 1 Aprovado Compartilhado
5.2.6 Minimize a admissão de contêineres raiz. Não pontuado 2 Aprovado Compartilhado
5.2.7 Minimize a admissão de contêineres com o recurso NET_RAW. Não pontuado 1 Aprovado Compartilhado
5.2.8 Minimize a admissão de contêineres com recursos incluídos. Não pontuado 1 Aprovado Compartilhado
5.2.9 Minimize a admissão de contêineres com capacidades designadas. Não pontuado 2 Aprovado Compartilhado

5.3 Políticas de rede e CNI

Seção 5.3 - Políticas de rede e resultados do benchmark da CNI
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.3.1 Assegure-se de que a CNI em uso suporte Políticas de Rede. Não pontuado 1 Aprovado IBM
5.3.2 Assegure-se de que todos os Namespaces tenham Políticas de Rede definidas. Pontuado 2 Falha Compartilhado

5.4 Gerenciamento de segredos

Seção 5.4 - Resultados do benchmark de gerenciamento de segredo
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.4.1 Prefira o uso de segredos como arquivos a segredos como variáveis de ambiente. Não pontuado 1 Aprovado Compartilhado
5.4.2 Considere o armazenamento de segredo externo. Não pontuado 2 Falha Compartilhado

5.5 Controle de admissão extensível

Seção 5.5 - Resultados do benchmark de controle de admissão extensível
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.5.1 Configure a Origem de Imagem usando o controlador de admissão ImagePolicyWebhook. Não pontuado 2 Falha Compartilhado

5.7 Políticas gerais

Seção 5.7 Resultados de benchmark de políticas gerais
Seção Recomendação. Pontuado? Nível Resultado Responsabilidade
5.7.1 Crie limites administrativos entre os recursos usando namespaces. Não pontuado 1 Aprovado Compartilhado
5.7.2 Certifique-se de que o perfil seccomp esteja definido como docker/default em suas definições de pod. Não pontuado 2 Falha Compartilhado
5.7.3 Aplique o Contexto de Segurança em seus pods e contêineres. Não pontuado 2 Falha Compartilhado
5.7.4 O namespace padrão não deve ser usado. Pontuado 2 Falha Compartilhado

Explicações e remediações do IBM

Seção IBM remédios e explicações resultados de benchmark
Seção Remediação e explicação
1.2.1 IBM utiliza o RBAC para proteção do cluster, mas permite a descoberta anônima, o que é considerado razoável de acordo com o CIS Kubernetes Benchmark.
1.2.10 IBM não habilita o controlador de admissão EventRateLimit controlador de admissão, pois é um recurso alfa do Kubernetes.
1.2.12 IBM não habilita o controlador de admissão AlwaysPullImages controlador de admissão, pois ele substitui o _imagePullPolicy_ de um contêiner e pode afetar o desempenho.
1.2.13 IBM opcionalmente, é possível configurar o admissão de segurança de pods, que é semelhante ao Kubernetes políticas de segurança de pods sem suporte.
1.2.16 IBM opcionalmente, é possível configurar o admissão de segurança de pods, que é semelhante ao Kubernetes políticas de segurança de pods sem suporte.
1.2.22 IBM pode, opcionalmente, ativar a auditoria do servidor da API Kubernetes.
1.2.23 IBM pode, opcionalmente, ativar a auditoria do servidor da API Kubernetes.
1.2.24 IBM pode, opcionalmente, ativar a auditoria do servidor da API Kubernetes.
1.2.25 IBM pode, opcionalmente, ativar a auditoria do servidor da API Kubernetes.
1.2.33 IBM pode, opcionalmente, ativar um provedor Kubernetes Key Management Service(KMS).
1.2.34 IBM pode, opcionalmente, ativar um provedor Kubernetes Key Management Service(KMS).
1.3.6 IBM rotaciona os certificados em cada recarga ou atualização do nó de trabalho.
1.3.7 O endereço IP do Controller Manager não pode ser restrito a 127.0.0.1. A configuração do site IBM é necessária para que as verificações de integridade possam ser realizadas em relação a ele. Ele não é exposto pública ou privadamente aos clientes.
1.4.2 O endereço IP do Scheduler não pode ser restrito a 127.0.0.1. A configuração do site IBM é necessária para que as verificações de integridade possam ser realizadas em relação a ele. Ele não é exposto pública ou privadamente aos clientes.
3.2.1 IBM pode, opcionalmente, ativar a auditoria do servidor da API Kubernetes.
3.2.2 IBM pode, opcionalmente, ativar a auditoria do servidor da API Kubernetes.
4.2.6 IBM não protege os padrões do kernel para permitir que os clientes ajustem os parâmetros do kernel.
4.2.8 IBM garante que o nome do host corresponda ao nome emitido pela infraestrutura.
4.2.11 IBM rotaciona os certificados em cada recarga ou atualização do nó de trabalho.
4.2.12 IBM rotaciona os certificados em cada recarga ou atualização do nó de trabalho.
5.1.2 IBM implementa alguns componentes do sistema que podem ter seu acesso secreto Kubernetes ainda mais restrito.
5.1.3 IBM implementa alguns componentes do sistema que podem ter seu acesso aos recursos do Kubernetes ainda mais restrito.
5.1.5 IBM não define [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){: external} para cada conta de serviço padrão.
5.1.6 IBM implementa alguns componentes do sistema que podem definir [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){: external}.
5.2.1 IBM opcionalmente, é possível configurar o admissão de segurança de pods, que é semelhante ao Kubernetes políticas de segurança de pods sem suporte.
5.2.2 IBM opcionalmente, é possível configurar o admissão de segurança de pods, que é semelhante ao Kubernetes políticas de segurança de pods sem suporte.
5.2.3 IBM opcionalmente, é possível configurar o admissão de segurança de pods, que é semelhante ao Kubernetes políticas de segurança de pods sem suporte.
5.2.4 IBM opcionalmente, é possível configurar o admissão de segurança de pods, que é semelhante ao Kubernetes políticas de segurança de pods sem suporte.
5.2.5 IBM opcionalmente, é possível configurar o admissão de segurança de pods, que é semelhante ao Kubernetes políticas de segurança de pods sem suporte.
5.2.6 IBM opcionalmente, é possível configurar o admissão de segurança de pods, que é semelhante ao Kubernetes políticas de segurança de pods sem suporte.
5.2.7 IBM opcionalmente, é possível configurar o admissão de segurança de pods, que é semelhante ao Kubernetes políticas de segurança de pods sem suporte.
5.2.8 IBM opcionalmente, é possível configurar o admissão de segurança de pods, que é semelhante ao Kubernetes políticas de segurança de pods sem suporte.
5.2.9 IBM opcionalmente, é possível configurar o admissão de segurança de pods, que é semelhante ao Kubernetes políticas de segurança de pods sem suporte.
5.3.2 IBM tem um conjunto de políticas de rede padrão Calico e Kubernetes definidas e políticas de rede adicionais podem ser adicionadas opcionalmente.
5.4.2 IBM pode, opcionalmente, ativar o serviço Secrets Manager.
5.5.1 IBM pode, opcionalmente, ativar a imposição de segurança de imagem.
5.7.2 IBM não anota todos os pods com perfis seccomp.
5.7.3 IBM implementa alguns componentes do sistema que não definem um pod ou contêiner securityContext.
5.7.4 IBM implementa alguns recursos do Kubernetes para os nomes padrão.