4.17 betreiber-Benchmark zur Einhaltung der Vorschriften
Sehen Sie sich die Benchmark-Ergebnisse des Compliance-Operators für Red Hat OpenShift on IBM Cloud Version 4.17 an.
Diese Version ist veraltet. Aktualisieren Sie Ihren Cluster so bald wie möglich auf eine unterstützte Version.
1 Komponenten der Steuerungsebene
1.1 Konfigurationsdateien für Masterknoten
Die Konfiguration des Hauptknotens wird nicht in Form von Dateien gespeichert, so dass die Regeln in Abschnitt 1.1 nicht in den Anwendungsbereich der automatischen Prüfung durch den für die Einhaltung der Vorschriften zuständigen Bediensteten fallen.
1.2 API-Server
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 1.2.1 | Ensure, dass anonyme Anfragen autorisiert sind. | Manual | 1 | Pass |
| 1.2.2 | Ensure, dass das Argument --basic-auth-file nicht festgelegt ist. |
Automated | 1 | Pass |
| 1.2.3 | Ensure, dass der Parameter --token-auth-file nicht gesetzt ist. |
Automated | 1 | Pass |
| 1.2.4 | Use HTTPS für Kubelet-Verbindungen. | Automated | 1 | Pass |
| 1.2.5 | Ensure, dass das Kubelet Zertifikate zur Authentifizierung verwendet. | Automated | 1 | Not geprüft |
| 1.2.6 | Verify, dass die Zertifizierungsstelle für das Kubelet entsprechend eingerichtet ist. | Automated | 1 | Pass |
| 1.2.7 | Ensure, dass das Argument --authorization-mode nicht auf gesetzt ist AlwaysAllow. |
Automated | 1 | Pass |
| 1.2.8 | Verify, dass der Node-Autorisierer aktiviert ist. | Automated | 1 | Pass |
| 1.2.9 | Verify, dass RBAC aktiviert ist. | Automated | 1 | Pass |
| 1.2.10 | Ensure, dass das Feature APIPriorityAndFairness Gate aktiviert ist. |
Manual | 1 | Pass |
| 1.2.11 | Ensure, dass das Plug-in für die Zugriffskontrolle nicht konfiguriert AlwaysAdmit ist. |
Automated | 1 | Pass |
| 1.2.12 | Ensure, dass das Plug-in für die Zugriffskontrolle nicht konfiguriert AlwaysPullImages ist. |
Manual | 1 | Pass |
| 1.2.13 | Ensure, dass das Plug-in für die Zugriffskontrolle nicht eingerichtet SecurityContextDeny ist. |
Manual | 1 | Pass |
| 1.2.14 | Ensure, dass das Plug-in für die Zugriffskontrolle konfiguriert ServiceAccount ist. |
Automated | 1 | Pass |
| 1.2.15 | Ensure, dass das Plug-in für die Zugriffskontrolle konfiguriert NamespaceLifecycle ist. |
Automated | 1 | Pass |
| 1.2.16 | Ensure, dass das Plug-in für die Zugriffskontrolle konfiguriert SecurityContextConstraint ist. |
Automated | 1 | Pass |
| 1.2.17 | Ensure, dass das Plug-in für die Zugriffskontrolle konfiguriert NodeRestriction ist. |
Automated | 1 | Pass |
| 1.2.18 | Ensure, dass das Argument --insecure-bind-address nicht festgelegt ist. |
Automated | 1 | Pass |
| 1.2.19 | Ensure, dass das Argument --insecure-port auf 0 gesetzt ist. |
Automated | 1 | Not wurde überprüft |
| 1.2.20 | Ensure, dass das Argument --secure-port nicht auf 0 gesetzt ist. |
Automated | 1 | Pass |
| 1.2.21 | Ensure, dass der Endpunkt healthz durch RBAC geschützt ist. |
Automated | 1 | Pass |
| 1.2.22 | Ensure, dass das Argument --audit-log-path gesetzt ist. |
Automated | 1 | Pass |
| 1.2.23 | Ensure, dass die Audit-Protokolle zur Aufbewahrung aus dem Cluster weitergeleitet werden. | Automatisiert | 1 | Nicht geprüft |
| 1.2.24 | Ensure, dass das Argument maximumRetainedFiles auf oder 10 entsprechend gesetzt ist. |
Automatisiert | 1 | Nicht geprüft |
| 1.2.25 | Ensure, dass das Argument maximumFileSizeMegabytes auf oder 100 entsprechend gesetzt ist. |
Automatisiert | 1 | Nicht geprüft |
| 1.2.26 | Ensure, dass das Argument --request-timeout entsprechend gesetzt ist. |
Automated | 1 | Pass |
| 1.2.27 | Ensure, dass das Argument --service-account-lookup auf true gesetzt ist. |
Automated | 1 | Pass |
| 1.2.28 | Ensure, dass das Argument --service-account-key-file entsprechend gesetzt ist. |
Automated | 1 | Pass |
| 1.2.29 | Ensure, dass die Argumente --etcd-keyfile und --etcd-certfile entsprechend gesetzt sind. |
Automated | 1 | Pass |
| 1.2.30 | Ensure, dass die Argumente --tls-private-key-file und --tls-cert-file entsprechend gesetzt sind. |
Automated | 1 | Pass |
| 1.2.31 | Ensure, dass das Argument --client-ca-file entsprechend gesetzt ist. |
Automated | 1 | Pass |
| 1.2.32 | Ensure, dass das Argument --etcd-cafile entsprechend gesetzt ist. |
Automated | 1 | Pass |
| 1.2.33 | Ensure, dass das Argument --encryption-provider-config entsprechend gesetzt ist. |
Handbuch | 1 | Nicht geprüft |
| 1.2.34 | Ensure, dass die Verschlüsselungsanbieter ordnungsgemäß konfiguriert sind. | Handbuch | 1 | Nicht geprüft |
| 1.2.35 | Ensure, dass der API-Server ausschließlich starke kryptografische Verschlüsselungsalgorithmen verwendet. | Manual | 1 | Pass |
1.3 Controller-Manager
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 1.3.1 | Ensure, dass die Garbage Collection entsprechend konfiguriert ist. | Manual | 1 | Not geprüft |
| 1.3.2 | Ensure, dass die Endpunkte healthz des Controller-Managers durch RBAC geschützt sind. |
Automated | 1 | Pass |
| 1.3.3 | Ensure, dass das Argument --use-service-account-credentials auf true gesetzt ist. |
Automated | 1 | Pass |
| 1.3.4 | Ensure, dass das Argument --service-account-private-key-file entsprechend gesetzt ist. |
Automated | 1 | Pass |
| 1.3.5 | Ensure, dass das Argument --root-ca-file entsprechend gesetzt ist. |
Automated | 1 | Pass |
| 1.3.6 | Ensure, dass das Argument RotateKubeletServerCertificate auf true gesetzt ist. |
Automated | 2 | Pass |
| 1.3.7 | Ensure, dass das Argument --bind-address auf gesetzt ist 127.0.0.1. |
Automated | 1 | Pass |
1.4 Scheduler
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 1.4.1 | Ensure, dass die Endpunkte healthz für den Scheduler durch RBAC geschützt sind. |
Automated | 1 | Pass |
| 1.4.2 | Verify, dass der Scheduler-API-Dienst durch Authentifizierung und Autorisierung geschützt ist. | Automated | 1 | Pass |
2 Etcd
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 2.1 | Ensure, dass die Argumente --key-file und --cert-file entsprechend gesetzt sind. |
Automated | 1 | Pass |
| 2.2 | Ensure, dass das Argument --client-cert-auth auf true gesetzt ist. |
Automated | 1 | Pass |
| 2.3 | Ensure, dass das Argument --auto-tls nicht auf true gesetzt ist. |
Automated | 1 | Pass |
| 2.4 | Ensure, dass die Argumente --peer-key-file und --peer-cert-file entsprechend festgelegt sind. |
Automated | 1 | Pass |
| 2.5 | Ensure, dass das Argument --peer-client-cert-auth auf true gesetzt ist. |
Automated | 1 | Pass |
| 2.6 | Ensure, dass das Argument --peer-auto-tls nicht auf true gesetzt ist. |
Automated | 1 | Pass |
| 2.7 | Ensure, dass für etcd eine eindeutige Zertifizierungsstelle verwendet wird. | Handbuch | 2 | Nicht geprüft |
3 Konfiguration der Steuerebene
3.2 Protokollierung
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 3.2.1 | Ensure, dass eine minimale Audit-Richtlinie erstellt wird. | Automated | 1 | Pass |
| 3.2.2 | Ensure, dass die Audit-Richtlinie wichtige Sicherheitsaspekte abdeckt. | Manual | 2 | Pass |
4 Arbeiterknoten
Befolgen Sie die Anweisungen unter Verwendung des Compliance-Operators, um eine automatische Prüfung der Konfiguration des Arbeitsknotens durchzuführen.
5 Policen
5.1 RBAC und Servicekonten
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.1.1 | Ensure, dass die Rolle cluster-admin nur dort verwendet wird, wo sie benötigt wird. | Manual | 1 | Pass |
| 5.1.2 | Minimize Zugriff auf Geheimnisse. | Manual | 1 | Not geprüft |
| Verwendung von Platzhaltern 5.1.3 | Minimize in und Roles ClusterRoles. |
Manual | 1 | Not geprüft |
| Zugriff auf 5.1.4 | Minimize, um Pods zu erstellen. | Manual | 1 | Not ist aktiviert |
| 5.1.5 | Ensure, dass Standard-Dienstkonten nicht aktiv genutzt werden. | Automated | 1 | Not geprüft |
| 5.1.6 | Ensure, dass Service-Account-Token nur dort eingebunden werden, wo sie benötigt werden. | Manual | 1 | Not geprüft |
5.2 Pod-Sicherheitsrichtlinien
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.2.1 | Minimize die Zulassung privilegierter Container. | Manual | 1 | Not geprüft |
| 5.2.2 | Minimize die Zulassung von Containern, die den Namespace der Host-Prozess-ID gemeinsam nutzen möchten. | Automated | 1 | Not geprüft |
| 5.2.3 | Minimize die Zulassung von Containern, die den IPC-Namespace des Hosts gemeinsam nutzen möchten. | Automated | 1 | Not geprüft |
| 5.2.4 | Minimize die Zulassung von Containern, die den Netzwerk-Namespace des Hosts gemeinsam nutzen möchten. | Automated | 1 | Not geprüft |
| 5.2.5 | Minimize die Zulassung von Containern mit allowPrivilegeEscalation. |
Automated | 1 | Not aktiviert |
| 5.2.6 | Minimize die Zulassung von Root-Containern. | Manual | 2 | Not geprüft |
| 5.2.7 | Minimize die Zulassung von Containern mit der NET_RAW-Fähigkeit. | Manual | 1 | Not geprüft |
| 5.2.8 | Minimize die Einführung von Containern mit erweiterten Funktionen. | Handbuch | 1 | Nicht geprüft |
| 5.2.9 | Minimize die Zulassung von Containern mit zugewiesenen Funktionen. | Manual | 2 | Not geprüft |
5.3 Netzrichtlinien und CNI
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.3.1 | Ensure, dass die verwendete CNI Netzwerkrichtlinien unterstützt. | Manual | 1 | Pass |
| 5.3.2 | Ensure, dass für alle Namespaces Netzwerkrichtlinien definiert sind. | Automatisiert | 2 | Nicht geprüft |
5.4 Verwaltung geheimer Schlüssel
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.4.1 | Prefer: Verwendung von Secrets als Dateien anstelle von Secrets als Umgebungsvariablen. | Manual | 1 | Not geprüft |
| Externer Speicher für Geheimnisse von 5.4.2 | Consider. | Manual | 2 | Not geprüft |
5.5 Erweiterbare Zugangssteuerung
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.5.1 | Configure Bildherkunft mithilfe von Bild-Controller-Konfigurationsparametern. | Manual | 2 | Not geprüft |
5.5.7 Allgemeine Politik
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.7.1 | Create administrative Grenzen zwischen Ressourcen mithilfe von Namespaces. | Manual | 1 | Not geprüft |
| 5.7.2 | Ensure, dass das Profil seccomp in Ihren Pod-Definitionen auf docker/default gesetzt ist. |
Manual | 2 | Not geprüft |
| 5.7.3 | Apply Sicherheitskontext für Ihre Pods und Container. | Manual | 2 | Not geprüft |
| Der Standard-Namespace 5.7.4 | The sollte nicht verwendet werden. | Automated | 2 | Not wurde überprüft |
IBM Korrekturen und Erläuterungen
Lesen Sie die Informationen von IBM zu den Ergebnissen der CIS Benchmark.
| Abschnitt | Empfehlung/Erläuterung |
|---|---|
| 1.2.23 | Red Hat OpenShift auf IBM Cloud können optional Kubernetes API Server Auditing aktivieren. |
| 1.2.24 | Red Hat OpenShift auf IBM Cloud setzt das Argument maximumRetainedFiles auf 1. |
| 1.2.25 | Red Hat OpenShift auf IBM Cloud setzt das Argument maximumFileSizeMegabytes auf 10. |
| 1.2.33 | Red Hat OpenShift auf IBM Cloud können optional einen Kubernetes Key Management Service (KMS) Provider aktivieren. |
| 1.2.34 | Red Hat OpenShift auf IBM Cloud können optional einen Kubernetes Key Management Service (KMS) Provider aktivieren. |
| 2.7 | Red Hat OpenShift auf IBM Cloud konfiguriert eine eindeutige Zertifizierungsstelle für etcd. |
| 5.2.8 | Red Hat OpenShift auf IBM Cloud installiert benutzerdefinierte SCCs. |
| 5.3.2 | Red Hat OpenShift auf IBM Cloud verfügt über eine Reihe von standardmäßig definierten Calico Netzwerkrichtlinien und zusätzliche Netzwerkrichtlinien können optional hinzugefügt werden. |