1.36 CIS Kubernetes referência
O Center for Internet Security (CIS) publica a Referência do Kubernetes do CIS como uma estrutura de etapas específicas que permitem configurar o Kubernetes de maneira mais segura, usando padrões adequados a várias regulamentações do setor. Este documento contém os resultados do teste de desempenho das versões 1.12, CIS e Kubernetes para clusters que executam o Kubernetes na versão 1.36. Para obter mais informações ou ajuda para entender a referência, consulte Usando a referência.
1 Componentes do plano de controle
1.1 Arquivos de configuração dos nós do plano de controle
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 1.1.1 | Assegure-se de que as permissões do arquivo de especificação do pod do servidor de API estejam configuradas como 644 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.2 | Assegure-se de que a propriedade do arquivo de especificação do pod do servidor de API esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.3 | Assegure-se de que as permissões do arquivo de especificação do pod do gerenciador de controlador estejam configuradas como 644 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.4 | Assegure-se de que a propriedade do arquivo de especificação do pod do gerenciador de controlador esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.5 | Assegure-se de que as permissões do arquivo de especificação do pod do planejador estejam configuradas como 644 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.6 | Assegure-se de que a propriedade do arquivo de especificação do pod do planejador esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.7 | Assegure-se de que as permissões do arquivo de especificação do pod etcd estejam configuradas como 644 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.8 | Assegure-se de que a propriedade do arquivo de especificação do pod etcd esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.9 | Assegure-se de que as permissões do arquivo de Interface de Rede do Contêiner estejam configuradas como 644 ou mais restritivas. |
Não pontuado | 1 | Aprovado | IBM |
| 1.1.10 | Assegure-se de que a propriedade do arquivo de Interface de Rede do Contêiner esteja configurada como root:root. |
Não pontuado | 1 | Aprovado | IBM |
| 1.1.11 | Assegure-se de que as permissões do diretório de dados etcd estejam configuradas como 700 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.12 | Assegure-se de que a propriedade do diretório de dados etcd esteja configurada como etcd:etcd. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.13 | Assegure-se de que as permissões do arquivo admin.conf estejam configuradas como 644 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.14 | Assegure-se de que a propriedade do arquivo admin.conf esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.15 | Assegure-se de que as permissões do arquivo scheduler.conf estejam configuradas como 644 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.16 | Assegure-se de que a propriedade do arquivo scheduler.conf esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.17 | Assegure-se de que as permissões do arquivo controller-manager.conf estejam configuradas como 644 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.18 | Assegure-se de que a propriedade do arquivo controller-manager.conf esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.19 | Assegure-se de que a propriedade do diretório e do arquivo PKI do Kubernetes esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.20 | Assegure-se de que as permissões do arquivo de certificado do PKI do Kubernetes estejam configuradas como 644 ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 1.1.21 | Assegure-se de que as permissões do arquivo-chave do PKI do Kubernetes estejam configuradas como 600. |
Pontuado | 1 | Aprovado | IBM |
Servidor de API 1.2
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 1.2.1 | Assegure-se de que o argumento --anonymous-auth esteja configurado como false. |
Não pontuado | 1 | Falha | IBM |
| 1.2.2 | Assegure-se de que o parâmetro --token-auth-file não esteja configurado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.3 | Certifique-se de que a opção “ --DenyServiceExternalIPs ” esteja definida. |
Não pontuado | 1 | Aprovado | IBM |
| 1.2.4 | Assegure-se de que os argumentos --kubelet-client-certificate e --kubelet-client-key estejam configurados conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.5 | Assegure-se de que o argumento --kubelet-certificate-authority esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.6 | Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.7 | Certifique-se de que o argumento --authorization-mode inclua Node. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.8 | Certifique-se de que o argumento --authorization-mode inclua RBAC. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.9 | Certifique-se de que o plug-in de controle de admissão EventRateLimit esteja definido. |
Não pontuado | 1 | Falha | IBM |
| 1.2.10 | Certifique-se de que o plug-in de controle de admissão AlwaysAdmit não esteja definido. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.11 | Certifique-se de que o plug-in de controle de admissão AlwaysPullImages esteja definido. |
Não pontuado | 1 | Falha | IBM |
| 1.2.12 | Certifique-se de que o plug-in de controle de admissão ServiceAccount esteja definido. |
Pontuado | 2 | Aprovado | IBM |
| 1.2.13 | Certifique-se de que o plug-in de controle de admissão NamespaceLifecycle esteja definido. |
Pontuado | 2 | Aprovado | IBM |
| 1.2.14 | Certifique-se de que o plug-in de controle de admissão NodeRestriction esteja definido. |
Pontuado | 2 | Aprovado | IBM |
| 1.2.15 | Assegure-se de que o argumento --profiling esteja configurado como false. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.16 | Assegure-se de que o argumento --audit-log-path esteja configurado. |
Pontuado | 1 | Falha | Compartilhado |
| 1.2.17 | Assegure-se de que o argumento --audit-log-maxage esteja configurado como 30 ou conforme apropriado. |
Pontuado | 1 | Falha | Compartilhado |
| 1.2.18 | Assegure-se de que o argumento --audit-log-maxbackup esteja configurado como 10 ou conforme apropriado. |
Pontuado | 1 | Falha | Compartilhado |
| 1.2.19 | Assegure-se de que o argumento --audit-log-maxsize esteja configurado como 100 ou conforme apropriado. |
Pontuado | 1 | Falha | Compartilhado |
| 1.2.20 | Assegure-se de que o argumento --request-timeout esteja configurado conforme apropriado. |
Não pontuado | 1 | Aprovado | IBM |
| 1.2.21 | Assegure-se de que o argumento --service-account-lookup esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.22 | Assegure-se de que o argumento --service-account-key-file esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.23 | Assegure-se de que os argumentos --etcd-certfile e --etcd-keyfile estejam configurados conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.24 | Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.25 | Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.26 | Assegure-se de que o argumento --etcd-cafile esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.2.27 | Assegure-se de que o argumento --encryption-provider-config esteja configurado conforme apropriado. |
Não pontuado | 1 | Falha | Compartilhado |
| 1.2.28 | Assegure-se de que os provedores de criptografia estejam configurados adequadamente | Não pontuado | 1 | Falha | Compartilhado |
| 1.2.29 | Assegure-se de que o Servidor de API use apenas Cifras Criptográficas Fortes. | Não pontuado | 1 | Aprovado | IBM |
| 1.2.30 | Certifique-se de que o parâmetro --service-account-extend-token-expiration esteja definido como false``. |
Pontuado | 1 | Falha | IBM |
1.3 Gerenciador de controlador
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 1.3.1 | Assegure-se de que o argumento --terminated-pod-gc-threshold esteja configurado conforme apropriado. |
Não pontuado | 1 | Aprovado | IBM |
| 1.3.2 | Assegure-se de que o argumento --profiling esteja configurado como false. |
Pontuado | 1 | Aprovado | IBM |
| 1.3.3 | Assegure-se de que o argumento --use-service-account-credentials esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 1.3.4 | Assegure-se de que o argumento --service-account-private-key-file esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.3.5 | Assegure-se de que o argumento --root-ca-file esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 1.3.6 | Assegure-se de que o argumento RotateKubeletServerCertificate esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 1.3.7 | Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. |
Pontuado | 1 | Falha | IBM |
1.4 Planejador
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 1.4.1 | Assegure-se de que o argumento --profiling esteja configurado como false. |
Pontuado | 1 | Aprovado | IBM |
| 1.4.2 | Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. |
Pontuado | 1 | Falha | IBM |
2 Etcd
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 2.1 | Assegure-se de que os argumentos --cert-file e --key-file estejam configurados conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 2.2 | Assegure-se de que o argumento --client-cert-auth esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 2.3 | Assegure-se de que o argumento --auto-tls não esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 2.4 | Assegure-se de que os argumentos --peer-cert-file e --peer-key-file estejam configurados conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 2.5 | Assegure-se de que o argumento --peer-client-cert-auth esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 2.6 | Assegure-se de que o argumento --peer-auto-tls não esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 2.7 | Assegure-se de que uma autoridade de certificação exclusiva seja usada para o etcd. | Não pontuado | 2 | Aprovado | IBM |
3 Configuração do plano de controle
3.2 Criação de log
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 3.2.1 | Assegure-se de que uma política de auditoria mínima seja criada. | Pontuado | 1 | Falha | Compartilhado |
| 3.2.2 | Assegure-se de que a política de auditoria cubra questões de segurança de chave. | Não pontuado | 2 | Falha | Compartilhado |
4 nós de trabalho
4.1 Arquivos de configuração do nó do trabalhador
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 4.1.1 | Certifique-se de que as permissões do arquivo do serviço kubelet estejam definidas como “ 600 ” ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.2 | Assegure-se de que a propriedade do arquivo de serviço kubelet esteja configurada como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.3 | Se o arquivo de proxy kubeconfig existir, certifique-se de que as permissões estejam definidas como “ 600 ” ou mais restritivas. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.4 | Se o arquivo de proxy kubeconfig existir, certifique-se de que a propriedade esteja definida como root:root. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.5 | Certifique-se de que as permissões do arquivo --kubeconfig kubelet.conf estejam definidas como “ 600 ” ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.6 | Certifique-se de que a propriedade do arquivo --kubeconfig kubelet.conf esteja definida como root:root. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.7 | Assegure-se de que as permissões do arquivo de autoridades de certificação estejam configuradas como 644 ou mais restritivas. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.8 | Assegure-se de que a propriedade do arquivo de autoridades do certificado de cliente esteja configurada como root:root. |
Não pontuado | 1 | Aprovado | IBM |
| 4.1.9 | Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, verifique se as permissões estão definidas como “ 600 ” ou mais restritivas. |
Pontuado | 1 | Aprovado | IBM |
| 4.1.10 | Se o arquivo de configuração do kubelet config.yaml estiver sendo usado, verifique se a propriedade do arquivo está definida como root:root. |
Pontuado | 1 | Aprovado | IBM |
4.2 Kubelet
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 4.2.1 | Assegure-se de que o argumento --anonymous-auth esteja configurado como false. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.2 | Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.3 | Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.4 | Verifique se, caso esteja definido, o parâmetro readOnlyPort está configurado como 0``. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.5 | Assegure-se de que o argumento --streaming-connection-idle-timeout não esteja configurado como 0. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.6 | Assegure-se de que o argumento --make-iptables-util-chains esteja configurado como true. |
Pontuado | 1 | Aprovado | IBM |
| 4.2.7 | Assegure-se de que o argumento --hostname-override não esteja configurado. |
Não pontuado | 1 | Falha | IBM |
| 4.2.8 | Certifique-se de que o argumento eventRecordQPS esteja definido em um nível que garanta a captura adequada de eventos. |
Não pontuado | 2 | Aprovado | IBM |
| 4.2.9 | Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.10 | Assegure-se de que o argumento --rotate-certificates não esteja configurado como false. |
Pontuado | 1 | Falha | IBM |
| 4.2.11 | Verifique se o argumento RotateKubeletServerCertificate está definido como true``. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.12 | Assegure-se de que o Kubelet use apenas Cifras Criptográficas Fortes. | Não pontuado | 1 | Aprovado | IBM |
| 4.2.13 | Certifique-se de que um limite esteja definido no pod PIDs. |
Não pontuado | 1 | Aprovado | IBM |
| 4.2.14 | Certifique-se de que o parâmetro --seccomp-default esteja definido como true``. |
Não pontuado | 1 | Aprovado | IBM |
4.3 Kube-proxy
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 4.3.1 | Certifique-se de que o serviço de métricas do kube-proxy esteja vinculado ao localhost. | Pontuado | 1 | Aprovado | IBM |
5 Políticas
5.1 Contas RBAC e de serviço
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.1.1 | Assegure-se de que a função cluster-admin seja usada somente onde for necessário. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.2 | Minimize o acesso aos segredos. | Não pontuado | 1 | Falha | Compartilhado |
| 5.1.3 | Minimize o uso de curinga em Roles e ClusterRoles. |
Não pontuado | 1 | Falha | Compartilhado |
| 5.1.4 | Minimize o acesso para criar pods. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.5 | Assegure-se de que as contas de serviço padrão não sejam usadas ativamente. | Não pontuado | 1 | Falha | Compartilhado |
| 5.1.6 | Assegure-se de que os Tokens da Conta de Serviço sejam montados apenas quando necessário | Não pontuado | 1 | Falha | Compartilhado |
| 5.1.7 | Evite usar o grupo system:masters. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.8 | Limite o uso das permissões “Bind”, “Impersonate” e “Escalate” no cluster do Kubernetes. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.9 | Minimize o acesso à criação de volumes persistentes. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.10 | Minimizar o acesso ao sub-recurso proxy dos nós. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.11 | Minimizar o acesso ao sub-recurso de aprovação dos objetos “certificatesigningrequests”. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.12 | Minimize o acesso aos objetos de configuração do webhook. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.1.13 | Minimizar o acesso à criação de tokens da conta de serviço. | Não pontuado | 1 | Aprovado | Compartilhado |
5.2 Padrões de segurança do Pod
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.2.1 | Minimize a admissão de contêineres privilegiados. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.2 | Minimize a admissão de contêineres que desejam compartilhar o namespace do ID do processo de host. | Pontuado | 1 | Aprovado | Compartilhado |
| 5.2.3 | Minimize a admissão de contêineres que desejam compartilhar o namespace do IPC do host. | Pontuado | 1 | Aprovado | Compartilhado |
| 5.2.4 | Minimize a admissão de contêineres que desejam compartilhar o namespace de rede do host. | Pontuado | 1 | Aprovado | Compartilhado |
| 5.2.5 | Minimize a admissão de contêineres com allowPrivilegeEscalation. |
Pontuado | 1 | Aprovado | Compartilhado |
| 5.2.6 | Minimize a admissão de contêineres raiz. | Não pontuado | 2 | Aprovado | Compartilhado |
| 5.2.7 | Minimize a admissão de contêineres com o recurso NET_RAW. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.8 | Minimize a admissão de contêineres com recursos incluídos. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.9 | Minimize a admissão de contêineres com capacidades designadas. | Não pontuado | 2 | Aprovado | Compartilhado |
| 5.2.10 | Minimize a admissão de contêineres do Windows HostProcess. |
Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.11 | Minimizar a admissão de volumes de “ HostPath ”. |
Não pontuado | 1 | Aprovado | Compartilhado |
| 5.2.12 | Minimizar a admissão de contêineres que utilizam o HostPorts``. |
Não pontuado | 1 | Aprovado | Compartilhado |
5.3 Políticas de rede e CNI
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.3.1 | Assegure-se de que a CNI em uso suporte Políticas de Rede. | Não pontuado | 1 | Aprovado | IBM |
| 5.3.2 | Assegure-se de que todos os Namespaces tenham Políticas de Rede definidas. | Não pontuado | 2 | Falha | Compartilhado |
5.4 Gerenciamento de segredos
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.4.1 | Prefira o uso de segredos como arquivos a segredos como variáveis de ambiente. | Não pontuado | 2 | Aprovado | Compartilhado |
| 5.4.2 | Considere o armazenamento de segredo externo. | Não pontuado | 2 | Falha | Compartilhado |
5.5 Controle de admissão extensível
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.5.1 | Configure a Origem de Imagem usando o controlador de admissão ImagePolicyWebhook. |
Não pontuado | 2 | Falha | Compartilhado |
5.6 Políticas gerais
| Seção | Recomendação | Pontuado? | Nível | Resultado | Responsabilidade |
|---|---|---|---|---|---|
| 5.6.1 | Crie limites administrativos entre os recursos usando namespaces. | Não pontuado | 1 | Aprovado | Compartilhado |
| 5.6.2 | Certifique-se de que o perfil seccomp esteja definido como docker/default nas definições dos seus pods. |
Não pontuado | 2 | Falha | Compartilhado |
| 5.6.3 | Aplique o Contexto de Segurança em seus pods e contêineres. | Não pontuado | 2 | Falha | Compartilhado |
| 5.6.4 | O namespace padrão não deve ser usado. | Não pontuado | 2 | Falha | Compartilhado |
Explicações e remediações do IBM
| Seção | Correção e explicação |
|---|---|
| 1.2.1 | IBM utiliza o RBAC para proteção do cluster, mas permite a descoberta anônima, o que é considerado razoável de acordo com o benchmark “ CIS ” Kubernetes. |
| 1.2.9 | IBM não habilita o EventRateLimit controlador de admissão, uma vez que se trata de um recurso alfa do Kubernetes. |
| 1.2.11 | IBM não habilita o AlwaysPullImages controlador de admissão, pois substitui o imagePullPolicy de um contêiner e pode afetar o desempenho. |
| 1.2.16 | IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes. |
| 1.2.17 | IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes. |
| 1.2.18 | IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes. |
| 1.2.19 | IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes. |
| 1.2.27 | IBM pode, opcionalmente, habilitar um provedor do Serviço de Gerenciamento de Chaves(KMS)do Kubernetes. |
| 1.2.28 | IBM pode, opcionalmente, habilitar um provedor do Serviço de Gerenciamento de Chaves(KMS)do Kubernetes. |
| 1.2.30 | Ficou temporariamente ativado para permitir que os clientes se adaptem, já que desativá-lo pode causar falhas em cargas de trabalho que esperam um TTL de token mais longo. |
| 1.3.6 | IBM renova os certificados sempre que os nós de trabalho são reiniciados ou atualizados. |
| 1.3.7 | O endereço IP do Controller Manager não pode ser restrito a 127.0.0.1. É necessária a configuração do IBM para que possam ser realizadas verificações de integridade nele. Essa informação não é divulgada, nem publicamente
nem em particular, aos clientes. |
| 1.4.2 | O endereço IP do Agendador não pode ser restrito a 127.0.0.1. É necessária a configuração do IBM para que possam ser realizadas verificações de integridade nele. Essa informação não é divulgada, nem publicamente
nem em particular, aos clientes. |
| 3.2.1 | IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes. |
| 3.2.2 | IBM pode, opcionalmente, ativar a auditoria do servidor de API d Kubernetes. |
| 4.2.7 | IBM garante que o nome do host corresponda ao nome atribuído pela infraestrutura. |
| 4.2.10 | IBM renova os certificados sempre que os nós de trabalho são reiniciados ou atualizados. |
| 4.2.11 | IBM renova os certificados sempre que os nós de trabalho são reiniciados ou atualizados. |
| 5.1.2 | IBM implanta alguns componentes do sistema cujo acesso ao segredo “ Kubernetes ” poderia ser ainda mais restrito. |
| 5.1.3 | IBM implanta alguns componentes do sistema cujo acesso a recursos Kubernetes pode ser ainda mais restrito. |
| 5.1.5 | IBM não define [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){:
external} para cada conta de serviço padrão. |
| 5.1.6 | IBM implanta alguns componentes do sistema que poderiam definir [_automountServiceAccountToken: false_](https://kubernetes.io/docs/tasks/configure-pod-container/configure-service-account/#use-the-default-service-account-to-access-the-api-server){:
external}. |
| 5.2.1 | IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas. |
| 5.2.2 | IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas. |
| 5.2.3 | IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas. |
| 5.2.4 | IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas. |
| 5.2.5 | IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas. |
| 5.2.6 | IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas. |
| 5.2.7 | IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas. |
| 5.2.8 | IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas. |
| 5.2.9 | IBM É possível, opcionalmente, configurar a admissão de segurança de pods, que é semelhante às políticas de segurança de pods do tipo “ Kubernetes ”, que não são mais suportadas. |
| 5.3.2 | IBM possui um conjunto de políticas de rede padrão definidas em Calico e Kubernetes, e políticas de rede adicionais podem ser incluídas opcionalmente. |
| 5.4.2 | IBM pode, opcionalmente, ativar o serviço “ Secrets Manager ”. |
| 5.5.1 | IBM pode, opcionalmente, ativar a aplicação das medidas de segurança para imagens. |
| 5.6.2 | IBM não adiciona a anotação [seccomp perfis](https://kubernetes.io/docs/concepts/security/pod-security-policy/#seccomp){: external} a todos os pods. |
| 5.6.3 | IBM implanta alguns componentes do sistema que não definem um pod ou contêiner securityContext. |
| 5.6.4 | O IBM implementa alguns recursos do Kubernetes para o namespace padrão. |