1.36 CIS Kubernetes referência

O Center for Internet Security (CIS) publica a Referência do Kubernetes do CIS como uma estrutura de etapas específicas que permitem configurar o Kubernetes de maneira mais segura, usando padrões adequados a várias regulamentações do setor. Este documento contém os resultados do teste de desempenho das versões 1.12, CIS e Kubernetes para clusters que executam o Kubernetes na versão 1.36. Para obter mais informações ou ajuda para entender a referência, consulte Usando a referência.

1 Componentes do plano de controle

1.1 Arquivos de configuração dos nós do plano de controle

Seção 1.1 Resultados do benchmark dos arquivos de configuração dos nós do plano de controle
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
1.1.1 Assegure-se de que as permissões do arquivo de especificação do pod do servidor de API estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.2 Assegure-se de que a propriedade do arquivo de especificação do pod do servidor de API esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.3 Assegure-se de que as permissões do arquivo de especificação do pod do gerenciador de controlador estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.4 Assegure-se de que a propriedade do arquivo de especificação do pod do gerenciador de controlador esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.5 Assegure-se de que as permissões do arquivo de especificação do pod do planejador estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.6 Assegure-se de que a propriedade do arquivo de especificação do pod do planejador esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.7 Assegure-se de que as permissões do arquivo de especificação do pod etcd estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.8 Assegure-se de que a propriedade do arquivo de especificação do pod etcd esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.9 Assegure-se de que as permissões do arquivo de Interface de Rede do Contêiner estejam configuradas como 644 ou mais restritivas. Não pontuado 1 Aprovado IBM
1.1.10 Assegure-se de que a propriedade do arquivo de Interface de Rede do Contêiner esteja configurada como root:root. Não pontuado 1 Aprovado IBM
1.1.11 Assegure-se de que as permissões do diretório de dados etcd estejam configuradas como 700 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.12 Assegure-se de que a propriedade do diretório de dados etcd esteja configurada como etcd:etcd. Pontuado 1 Aprovado IBM
1.1.13 Assegure-se de que as permissões do arquivo admin.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.14 Assegure-se de que a propriedade do arquivo admin.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.15 Assegure-se de que as permissões do arquivo scheduler.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.16 Assegure-se de que a propriedade do arquivo scheduler.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.17 Assegure-se de que as permissões do arquivo controller-manager.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.18 Assegure-se de que a propriedade do arquivo controller-manager.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.19 Assegure-se de que a propriedade do diretório e do arquivo PKI do Kubernetes esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.20 Assegure-se de que as permissões do arquivo de certificado do PKI do Kubernetes estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.21 Assegure-se de que as permissões do arquivo-chave do PKI do Kubernetes estejam configuradas como 600. Pontuado 1 Aprovado IBM

Servidor de API 1.2

Seção 1.2 - Resultados do benchmark de servidor de API
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
1.2.1 Assegure-se de que o argumento --anonymous-auth esteja configurado como false. Não pontuado 1 Falha IBM
1.2.2 Assegure-se de que o parâmetro --token-auth-file não esteja configurado. Pontuado 1 Aprovado IBM
1.2.3 Certifique-se de que a opção “ --DenyServiceExternalIPs ” esteja definida. Não pontuado 1 Aprovado IBM
1.2.4 Assegure-se de que os argumentos --kubelet-client-certificate e --kubelet-client-key estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.5 Assegure-se de que o argumento --kubelet-certificate-authority esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.6 Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. Pontuado 1 Aprovado IBM
1.2.7 Certifique-se de que o argumento --authorization-mode inclua Node. Pontuado 1 Aprovado IBM
1.2.8 Certifique-se de que o argumento --authorization-mode inclua RBAC. Pontuado 1 Aprovado IBM
1.2.9 Certifique-se de que o plug-in de controle de admissão EventRateLimit esteja definido. Não pontuado 1 Falha IBM
1.2.10 Certifique-se de que o plug-in de controle de admissão AlwaysAdmit não esteja definido. Pontuado 1 Aprovado IBM
1.2.11 Certifique-se de que o plug-in de controle de admissão AlwaysPullImages esteja definido. Não pontuado 1 Falha IBM
1.2.12 Certifique-se de que o plug-in de controle de admissão ServiceAccount esteja definido. Pontuado 2 Aprovado IBM
1.2.13 Certifique-se de que o plug-in de controle de admissão NamespaceLifecycle esteja definido. Pontuado 2 Aprovado IBM
1.2.14 Certifique-se de que o plug-in de controle de admissão NodeRestriction esteja definido. Pontuado 2 Aprovado IBM
1.2.15 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.2.16 Assegure-se de que o argumento --audit-log-path esteja configurado. Pontuado 1 Falha Compartilhado
1.2.17 Assegure-se de que o argumento --audit-log-maxage esteja configurado como 30 ou conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.18 Assegure-se de que o argumento --audit-log-maxbackup esteja configurado como 10 ou conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.19 Assegure-se de que o argumento --audit-log-maxsize esteja configurado como 100 ou conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.20 Assegure-se de que o argumento --request-timeout esteja configurado conforme apropriado. Não pontuado 1 Aprovado IBM
1.2.21 Assegure-se de que o argumento --service-account-lookup esteja configurado como true. Pontuado 1 Aprovado IBM
1.2.22 Assegure-se de que o argumento --service-account-key-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.23 Assegure-se de que os argumentos --etcd-certfile e --etcd-keyfile estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.24 Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.25 Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.26 Assegure-se de que o argumento --etcd-cafile esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.27 Assegure-se de que o argumento --encryption-provider-config esteja configurado conforme apropriado. Não pontuado 1 Falha Compartilhado
1.2.28 Assegure-se de que os provedores de criptografia estejam configurados adequadamente Não pontuado 1 Falha Compartilhado
1.2.29 Assegure-se de que o Servidor de API use apenas Cifras Criptográficas Fortes. Não pontuado 1 Aprovado IBM
1.2.30 Certifique-se de que o parâmetro --service-account-extend-token-expiration esteja definido como false``. Pontuado 1 Falha IBM

1.3 Gerenciador de controlador

Seção 1.3 - Resultados do benchmark do gerenciador do controlador
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
1.3.1 Assegure-se de que o argumento --terminated-pod-gc-threshold esteja configurado conforme apropriado. Não pontuado 1 Aprovado IBM
1.3.2 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.3.3 Assegure-se de que o argumento --use-service-account-credentials esteja configurado como true. Pontuado 1 Aprovado IBM
1.3.4 Assegure-se de que o argumento --service-account-private-key-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.3.5 Assegure-se de que o argumento --root-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.3.6 Assegure-se de que o argumento RotateKubeletServerCertificate esteja configurado como true. Pontuado 1 Aprovado IBM
1.3.7 Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. Pontuado 1 Falha IBM

1.4 Planejador

Seção 1.4 - Resultados do benchmark do planejador
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
1.4.1 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.4.2 Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. Pontuado 1 Falha IBM

2 Etcd

Seção 2: Resultados dos testes de desempenho do Etcd
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
2.1 Assegure-se de que os argumentos --cert-file e --key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
2.2 Assegure-se de que o argumento --client-cert-auth esteja configurado como true. Pontuado 1 Aprovado IBM
2.3 Assegure-se de que o argumento --auto-tls não esteja configurado como true. Pontuado 1 Aprovado IBM
2.4 Assegure-se de que os argumentos --peer-cert-file e --peer-key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
2.5 Assegure-se de que o argumento --peer-client-cert-auth esteja configurado como true. Pontuado 1 Aprovado IBM
2.6 Assegure-se de que o argumento --peer-auto-tls não esteja configurado como true. Pontuado 1 Aprovado IBM
2.7 Assegure-se de que uma autoridade de certificação exclusiva seja usada para o etcd. Não pontuado 2 Aprovado IBM

3 Configuração do plano de controle

3.1 Autenticação e autorização

Seção 3.1 - Resultados do benchmark de autenticação e autorização
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
3.1.1 A autenticação por certificado de cliente não deve ser usada para usuários. Não pontuado 2 Aprovado Compartilhado

3.2 Criação de log

Seção 3.2 - Resultados do benchmark de criação de log
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
3.2.1 Assegure-se de que uma política de auditoria mínima seja criada. Pontuado 1 Falha Compartilhado
3.2.2 Assegure-se de que a política de auditoria cubra questões de segurança de chave. Não pontuado 2 Falha Compartilhado

4 nós de trabalho

4.1 Arquivos de configuração do nó do trabalhador

Seção 4.1 - Resultados do benchmark dos arquivos de configuração do nó do trabalhador
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
4.1.1 Certifique-se de que as permissões do arquivo do serviço kubelet estejam definidas como “ 600 ” ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.2 Assegure-se de que a propriedade do arquivo de serviço kubelet esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.3 Se o arquivo de proxy kubeconfig existir, certifique-se de que as permissões estejam definidas como “ 600 ” ou mais restritivas. Não pontuado 1 Aprovado IBM
4.1.4 Se o arquivo de proxy kubeconfig existir, certifique-se de que a propriedade esteja definida como root:root. Não pontuado 1 Aprovado IBM
4.1.5 Certifique-se de que as permissões do arquivo --kubeconfig kubelet.conf estejam definidas como “ 600 ” ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.6 Certifique-se de que a propriedade do arquivo --kubeconfig kubelet.conf esteja definida como root:root. Pontuado 1 Aprovado IBM
4.1.7 Assegure-se de que as permissões do arquivo de autoridades de certificação estejam configuradas como 644 ou mais restritivas. Não pontuado 1 Aprovado IBM
4.1.8 Assegure-se de que a propriedade do arquivo de autoridades do certificado de cliente esteja configurada como root:root. Não pontuado 1 Aprovado IBM
4.1.9 Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, verifique se as permissões estão definidas como “ 600 ” ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.10 Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, verifique se a propriedade do arquivo está definida como root:root. Pontuado 1 Aprovado IBM

4.2 Kubelet

Seção 4.2 - Resultados do benchmark do Kubelet
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
4.2.1 Assegure-se de que o argumento --anonymous-auth esteja configurado como false. Pontuado 1 Aprovado IBM
4.2.2 Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. Pontuado 1 Aprovado IBM
4.2.3 Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
4.2.4 Verifique se, caso esteja definido, o parâmetro readOnlyPort está configurado como 0``. Não pontuado 1 Aprovado IBM
4.2.5 Assegure-se de que o argumento --streaming-connection-idle-timeout não esteja configurado como 0. Não pontuado 1 Aprovado IBM
4.2.6 Assegure-se de que o argumento --make-iptables-util-chains esteja configurado como true. Pontuado 1 Aprovado IBM
4.2.7 Assegure-se de que o argumento --hostname-override não esteja configurado. Não pontuado 1 Falha IBM
4.2.8 Certifique-se de que o argumento eventRecordQPS esteja definido em um nível que garanta a captura adequada de eventos. Não pontuado 2 Aprovado IBM
4.2.9 Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. Não pontuado 1 Aprovado IBM
4.2.10 Assegure-se de que o argumento --rotate-certificates não esteja configurado como false. Pontuado 1 Falha IBM
4.2.11 Verifique se o argumento RotateKubeletServerCertificate está definido como true``. Não pontuado 1 Aprovado IBM
4.2.12 Assegure-se de que o Kubelet use apenas Cifras Criptográficas Fortes. Não pontuado 1 Aprovado IBM
4.2.13 Certifique-se de que um limite esteja definido no pod PIDs. Não pontuado 1 Aprovado IBM
4.2.14 Certifique-se de que o parâmetro --seccomp-default esteja definido como true``. Não pontuado 1 Aprovado IBM

4.3 Kube-proxy

Seção 4.3 Resultados do benchmark do Kube-proxy
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
4.3.1 Certifique-se de que o serviço de métricas do kube-proxy esteja vinculado ao localhost. Pontuado 1 Aprovado IBM

5 Políticas

5.1 Contas RBAC e de serviço

Seção 5.1 - Resultados do benchmark de contas de RBAC e de serviços
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.1.1 Assegure-se de que a função cluster-admin seja usada somente onde for necessário. Não pontuado 1 Aprovado Compartilhado
5.1.2 Minimize o acesso aos segredos. Não pontuado 1 Falha Compartilhado
5.1.3 Minimize o uso de curinga em Roles e ClusterRoles. Não pontuado 1 Falha Compartilhado
5.1.4 Minimize o acesso para criar pods. Não pontuado 1 Aprovado Compartilhado
5.1.5 Assegure-se de que as contas de serviço padrão não sejam usadas ativamente. Não pontuado 1 Falha Compartilhado
5.1.6 Assegure-se de que os Tokens da Conta de Serviço sejam montados apenas quando necessário Não pontuado 1 Falha Compartilhado
5.1.7 Evite usar o grupo system:masters. Não pontuado 1 Aprovado Compartilhado
5.1.8 Limite o uso das permissões “Bind”, “Impersonate” e “Escalate” no cluster do Kubernetes. Não pontuado 1 Aprovado Compartilhado
5.1.9 Minimize o acesso à criação de volumes persistentes. Não pontuado 1 Aprovado Compartilhado
5.1.10 Minimizar o acesso ao sub-recurso proxy dos nós. Não pontuado 1 Aprovado Compartilhado
5.1.11 Minimizar o acesso ao sub-recurso de aprovação dos objetos “certificatesigningrequests”. Não pontuado 1 Aprovado Compartilhado
5.1.12 Minimize o acesso aos objetos de configuração do webhook. Não pontuado 1 Aprovado Compartilhado
5.1.13 Minimizar o acesso à criação de tokens da conta de serviço. Não pontuado 1 Aprovado Compartilhado

5.2 Padrões de segurança do Pod

Seção 5.2 Resultados da avaliação comparativa das normas de segurança de pods
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.2.1 Minimize a admissão de contêineres privilegiados. Não pontuado 1 Aprovado Compartilhado
5.2.2 Minimize a admissão de contêineres que desejam compartilhar o namespace do ID do processo de host. Pontuado 1 Aprovado Compartilhado
5.2.3 Minimize a admissão de contêineres que desejam compartilhar o namespace do IPC do host. Pontuado 1 Aprovado Compartilhado
5.2.4 Minimize a admissão de contêineres que desejam compartilhar o namespace de rede do host. Pontuado 1 Aprovado Compartilhado
5.2.5 Minimize a admissão de contêineres com allowPrivilegeEscalation. Pontuado 1 Aprovado Compartilhado
5.2.6 Minimize a admissão de contêineres raiz. Não pontuado 2 Aprovado Compartilhado
5.2.7 Minimize a admissão de contêineres com o recurso NET_RAW. Não pontuado 1 Aprovado Compartilhado
5.2.8 Minimize a admissão de contêineres com recursos incluídos. Não pontuado 1 Aprovado Compartilhado
5.2.9 Minimize a admissão de contêineres com capacidades designadas. Não pontuado 2 Aprovado Compartilhado
5.2.10 Minimize a admissão de contêineres do Windows HostProcess. Não pontuado 1 Aprovado Compartilhado
5.2.11 Minimizar a admissão de volumes de “ HostPath ”. Não pontuado 1 Aprovado Compartilhado
5.2.12 Minimizar a admissão de contêineres que utilizam o HostPorts``. Não pontuado 1 Aprovado Compartilhado

5.3 Políticas de rede e CNI

Seção 5.3 - Políticas de rede e resultados do benchmark da CNI
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.3.1 Assegure-se de que a CNI em uso suporte Políticas de Rede. Não pontuado 1 Aprovado IBM
5.3.2 Assegure-se de que todos os Namespaces tenham Políticas de Rede definidas. Não pontuado 2 Falha Compartilhado

5.4 Gerenciamento de segredos

Seção 5.4 - Resultados do benchmark de gerenciamento de segredo
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.4.1 Prefira o uso de segredos como arquivos a segredos como variáveis de ambiente. Não pontuado 2 Aprovado Compartilhado
5.4.2 Considere o armazenamento de segredo externo. Não pontuado 2 Falha Compartilhado

5.5 Controle de admissão extensível

Seção 5.5 - Resultados do benchmark de controle de admissão extensível
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.5.1 Configure a Origem de Imagem usando o controlador de admissão ImagePolicyWebhook. Não pontuado 2 Falha Compartilhado

5.6 Políticas gerais

Seção 5.6 - Resultados do benchmark de políticas gerais
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.6.1 Crie limites administrativos entre os recursos usando namespaces. Não pontuado 1 Aprovado Compartilhado
5.6.2 Certifique-se de que o perfil seccomp esteja definido como docker/default nas definições dos seus pods. Não pontuado 2 Falha Compartilhado
5.6.3 Aplique o Contexto de Segurança em seus pods e contêineres. Não pontuado 2 Falha Compartilhado
5.6.4 O namespace padrão não deve ser usado. Não pontuado 2 Falha Compartilhado

Explicações e remediações do IBM

Seção IBM: resultados de referência das correções e explicações
Seção Correção e explicação
1.2.1 IBM utiliza o RBAC para proteção do cluster, mas permite a descoberta anônima, o que é considerado razoável de acordo com o benchmark “ CIS ” Kubernetes.
1.2.9 IBM não habilita o EventRateLimit controlador de admissão, uma vez que se trata de um recurso alfa do Kubernetes.
1.2.11 IBM não habilita o AlwaysPullImages controlador de admissão, pois substitui o imagePullPolicy de um contêiner e pode afetar o desempenho.
1.2.16 IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes.
1.2.17 IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes.
1.2.18 IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes.
1.2.19 IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes.
1.2.27 IBM pode, opcionalmente, habilitar um provedor do Serviço de Gerenciamento de Chaves(KMS)do Kubernetes.
1.2.28 IBM pode, opcionalmente, habilitar um provedor do Serviço de Gerenciamento de Chaves(KMS)do Kubernetes.
1.2.30 Ficou temporariamente ativado para permitir que os clientes se adaptem, já que desativá-lo pode causar falhas em cargas de trabalho que esperam um TTL de token mais longo.
1.3.6 IBM renova os certificados sempre que os nós de trabalho são reiniciados ou atualizados.
1.3.7 O endereço IP do Controller Manager não pode ser restrito a 127.0.0.1. É necessária a configuração do IBM para que possam ser realizadas verificações de integridade nele. Essa informação não é divulgada, nem publicamente nem em particular, aos clientes.
1.4.2 O endereço IP do Agendador não pode ser restrito a 127.0.0.1. É necessária a configuração do IBM para que possam ser realizadas verificações de integridade nele. Essa informação não é divulgada, nem publicamente nem em particular, aos clientes.
3.2.1 IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes.
3.2.2 IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes.
4.2.7 IBM garante que o nome do host corresponda ao nome atribuído pela infraestrutura.
4.2.10 IBM renova os certificados sempre que os nós de trabalho são reiniciados ou atualizados.
4.2.11 IBM renova os certificados sempre que os nós de trabalho são reiniciados ou atualizados.
5.1.2 IBM implanta alguns componentes do sistema cujo acesso ao segredo “ Kubernetes ” poderia ser ainda mais restrito.
5.1.3 IBM implanta alguns componentes do sistema cujo acesso a recursos Kubernetes pode ser ainda mais restrito.
5.1.5 IBM não define [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){: external} para cada conta de serviço padrão.
5.1.6 IBM implanta alguns componentes do sistema que poderiam definir [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){: external}.
5.2.1 IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas.
5.2.2 IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas.
5.2.3 IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas.
5.2.4 IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas.
5.2.5 IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas.
5.2.6 IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas.
5.2.7 IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas.
5.2.8 IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas.
5.2.9 IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas.
5.3.2 IBM possui um conjunto de políticas de rede padrão definidas em Calico e Kubernetes, e políticas de rede adicionais podem ser incluídas opcionalmente.
5.4.2 IBM pode, opcionalmente, ativar o serviço “ Secrets Manager ”.
5.5.1 IBM pode, opcionalmente, ativar a aplicação das medidas de segurança para imagens.
5.6.2 IBM não adiciona a anotação [seccomp perfis](https://kubernetes.io/docs/concepts/security/pod-security-policy/#seccomp){: external} a todos os pods.
5.6.3 IBM implanta alguns componentes do sistema que não definem um pod ou contêiner securityContext.
5.6.4 O IBM implementa alguns recursos do Kubernetes para o namespace padrão.