| 1.2.1 |
Stellen Sie sicher, dass die Option --anonymous-auth auf false eingestellt ist. |
Stellen Sie sicher, dass anonyme Anforderungen berechtigt sind. |
Unterschiedliche Ansätze, um denselben Zweck zu erreichen. |
| 1.2.10 |
Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in EventRateLimit festgelegt ist. |
Stellen Sie sicher, dass das Feature-Gate APIPriorityAndFairness aktiviert ist. |
Unterschiedliche Ansätze, um denselben Zweck zu erreichen. |
| 1.2.12 |
Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in AlwaysPullImages festgelegt ist. |
Stellen Sie sicher, dass das Plug-in für die Zulassungskontrolle AlwaysPullImages nicht eingestellt ist |
AlwaysPullImages verursacht Fehler in Red Hat OpenShift. |
| 1.2.13 |
Stellen Sie sicher, dass das Plug-in für die Zulassungskontrolle SecurityContextDeny eingestellt ist, wenn PodSecurityPolicy nicht verwendet wird. |
Stellen Sie sicher, dass das Plug-in für die Zulassungskontrolle SecurityContextDeny nicht eingestellt ist |
Der SecurityContextDeny-Zugangscontroller kann nicht aktiviert werden, da er mit dem SecurityContextConstraint-Zugangscontroller in Konflikt steht. |
| 1.2.16 |
Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in PodSecurityPolicy festgelegt ist. |
Stellen Sie sicher, dass das Zugangssteuerungs-Plug-in SecurityContextConstraint festgelegt ist. |
SecurityContextConstraint ist eindeutig für Red Hat OpenShift |
| 1.2.21 |
Stellen Sie sicher, dass die Option --profiling auf false eingestellt ist. |
Stellen Sie sicher, dass der Endpunkt healthz durch RBAC geschützt ist. |
Die Profilerstellung ist in Red Hat OpenShiftstandardmäßig aktiviert, aber die Profilermittlungsdaten werden über den healthz-Port gesendet und der Port muss durch RBAC geschützt werden. |
| 1.2.23 |
Stellen Sie sicher, dass die Option --audit-log-maxage auf 30 oder entsprechend eingestellt ist. |
Stellen Sie sicher, dass die Prüfprotokolle vom Cluster zur Aufbewahrung weitergeleitet werden. |
Red Hat OpenShift hat einen Operator für die Protokollierung, anstatt Protokolle im Cluster beizubehalten. |
| 1.2.24 |
Stellen Sie sicher, dass die Option --audit-log-maxbackup auf 10 oder entsprechend eingestellt ist. |
Stellen Sie sicher, dass die Option maximumRetainedFiles auf 10 oder entsprechend eingestellt ist. |
Unterschiedliche Parameternamen. |
| 1.2.25 |
Stellen Sie sicher, dass die Option --audit-log-maxsize auf 100 oder entsprechend eingestellt ist. |
Stellen Sie sicher, dass die Option maximumFileSizeMegabytes auf 100 oder entsprechend eingestellt ist. |
Unterschiedliche Parameternamen. |
| 1.3.1 |
Stellen Sie sicher, dass die Option --terminated-pod-gc-threshold entsprechend eingestellt ist. |
Stellen Sie sicher, dass die Garbage-Collection entsprechend konfiguriert ist. |
Unterschiedliche Parameternamen. |
| 1.3.2 |
Stellen Sie sicher, dass die Option --profiling auf false eingestellt ist. |
Stellen Sie sicher, dass die healthz-Endpunkte des Controller-Managers durch RBAC geschützt sind. |
Die Profilerstellung ist in Red Hat OpenShiftstandardmäßig aktiviert, aber die Profilermittlungsdaten werden über den healthz-Port gesendet und der Port muss durch RBAC geschützt werden. |
| 1.4.1 |
Stellen Sie sicher, dass die Option --profiling auf false eingestellt ist. |
Stellen Sie sicher, dass die healthz-Endpunkte für den Scheduler durch RBAC geschützt sind. |
Die Profilerstellung ist standardmäßig in Red Hat OpenShiftaktiviert, aber die Profilermittlungsdaten werden über den Port healthz gesendet und der Port muss durch RBAC geschützt werden. |
| 1.4.2 |
Stellen Sie sicher, dass die Option --bind-address auf 127.0.0.1 eingestellt ist. |
Stellen Sie sicher, dass der Scheduler-API-Service durch Authentifizierung und Berechtigung geschützt ist. |
Red Hat OpenShift verwendet einen anderen Operator als Kubernetes, und die Sicherheitskonfiguration unterscheidet sich. |
| 4.1.3 |
Stellen Sie sicher, dass die kubeconfig-Dateiberechtigungen für den Proxy auf 644 oder restriktiver festgesetzt sind. |
Wenn die Proxy-Datei kubeconfig existiert, stellen Sie sicher, dass die Berechtigungen auf 644 oder restriktiver gesetzt sind. |
In Red Hat OpenShift wird die Datei automatisch vom sdn Controller auf sichere Weise erstellt. |
| 4.1.4 |
Stellen Sie sicher, dass das Eigentumsrecht der kubeconfig-Datei für den Proxy auf root:root festgelegt ist. |
Wenn die Proxy-Datei kubeconfig existiert, stellen Sie sicher, dass der Eigentümer auf root:root gesetzt ist. |
In Red Hat OpenShift wird die Datei automatisch vom sdn Controller auf sichere Weise erstellt. |