4.21 betreiber-Benchmark zur Einhaltung der Vorschriften

Überprüfen Sie die Benchmark-Ergebnisse des Betreibers zur Einhaltung der Vorschriften für Red Hat OpenShift on IBM Cloud Version 4.21.

1 Komponenten der Steuerungsebene

1.1 Konfigurationsdateien für Masterknoten

Die Konfiguration des Hauptknotens wird nicht in Form von Dateien gespeichert, so dass die Regeln in Abschnitt 1.1 nicht in den Anwendungsbereich der automatischen Prüfung durch den für die Einhaltung der Vorschriften zuständigen Bediensteten fallen.

1.2 API-Server

Benchmarks für Api-Server.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
1.2.1 Ensure dass anonyme Anfragen zugelassen sind. Automated 1 Not checked
1.2.2 Use https für Kubelet-Verbindungen. Automated 1 Pass
1.2.3 Ensure dass das Kubelet Zertifikate zur Authentifizierung verwendet. Automated 1 Pass
1.2.4 Verify dass die Kubelet-Zertifizierungsstelle entsprechend eingestellt ist. Automated 1 Pass
1.2.5 Ensure dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. Automated 1 Pass
1.2.6 Verify dass RBAC aktiviert ist. Automated 1 Pass
1.2.7 Ensure dass das APIPriorityAndFairness Feature Gate aktiviert ist. Manual 1 INHERENTLY MET
1.2.8 Ensure dass das Plug-in für die Zulassungskontrolle AlwaysAdmit nicht eingestellt ist. Automated 1 Pass
1.2.9 Ensure dass das Plug-in für die Zulassungskontrolle AlwaysPullImages nicht eingestellt ist. Automated 1 Pass
1.2.10 Ensure dass das Plug-in für die Zulassungskontrolle ServiceAccount eingestellt ist. Automated 1 Pass
1.2.11 Ensure dass das Plug-in für die Zulassungskontrolle NamespaceLifecycle eingestellt ist. Automated 1 Pass
1.2.12 Ensure dass das Plug-in für die Zulassungskontrolle SecurityContextConstraint eingestellt ist. Automated 1 Pass
1.2.13 Ensure dass das Plug-in für die Zulassungskontrolle NodeRestriction eingestellt ist. Automated 1 Pass
1.2.14 Ensure dass das Argument --insecure-bind-address nicht gesetzt ist. Automated 1 Pass
1.2.15 Ensure dass das Argument --insecure-port auf 0 gesetzt wird. Manual 1 INHERENTLY MET
1.2.16 Ensure dass das Argument --secure-port nicht auf 0 gesetzt ist. Automated 1 Pass
1.2.17 Ensure dass der Endpunkt healthz durch RBAC geschützt ist. Automated 1 Not checked
1.2.18 Ensure dass das Argument --audit-log-path gesetzt ist. Automated 1 Pass
1.2.19 Ensure dass die Audit-Protokolle vom Cluster zur Aufbewahrung weitergeleitet werden. Automatisch 1 Nicht [markiert
1.2.20 Ensure dass das Argument maximumRetainedFiles auf 10 oder entsprechend gesetzt ist. Automatisch 1 Nicht [geprüft
1.2.21 Configure Kubernetes API Server Maximale Größe des Audit-Protokolls. Automated 1 Not checked
1.2.22 Ensure dass das Argument --request-timeout gesetzt ist. Automated 1 Pass
1.2.23 Ensure dass das Argument --service-account-lookup auf true gesetzt ist. Automated 1 Pass
1.2.24 Ensure dass das Argument --service-account-key-file entsprechend gesetzt ist. Automated 1 Pass
1.2.25 Ensure dass die Argumente --etcd-certfile und --etcd-keyfile entsprechend gesetzt sind. Automated 1 Pass
1.2.26 Ensure dass die Argumente --tls-cert-file und --tls-private-key-file entsprechend gesetzt sind. Automated 1 Pass
1.2.27 Ensure dass das Argument --client-ca-file entsprechend gesetzt ist. Automated 1 Pass
1.2.28 Ensure dass das Argument --etcd-cafile entsprechend gesetzt ist. Automated 1 Pass
1.2.29 Ensure dass die Verschlüsselungsanbieter angemessen konfiguriert sind. Automatisch 1 Nicht [geprüft
1.2.30 Ensure dass der API-Server nur starke kryptografische Chiffren verwendet. Automated 1 Not checked
1.2.31 Ensure nicht unterstützte Konfigurationsüberschreibungen werden nicht verwendet. Manual 1 Pass

1.3 Controller-Manager

Benchmarks für Controller Manager.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
1.3.1 Ensure dass Controller Manager healthz Endpunkte durch RBAC geschützt sind. Automated 1 Not checked
1.3.2 Ensure dass das Argument --use-service-account-credentials auf true gesetzt ist. Automated 1 Pass
1.3.3 Ensure dass das Argument --service-account-private-key-file entsprechend gesetzt ist. Automated 1 Pass
1.3.4 Ensure dass das Argument --root-ca-file entsprechend gesetzt ist. Automated 1 Pass

1.4 Scheduler

Benchmarks für Scheduler.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
1.4.1 Ensure dass die healthz Endpunkte für den Scheduler durch RBAC geschützt sind. Automated 1 Not checked
1.4.2 Verify dass der Scheduler-API-Dienst durch RBAC geschützt ist. Automated 1 Not checked

2 Etcd

Benchmarks für etcd.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
2.1 Ensure dass die Argumente --cert-file und --key-file entsprechend gesetzt sind. Automated 1 Pass
2.2 Ensure dass das Argument --client-cert-auth auf true gesetzt ist. Automated 1 Pass
2.3 Ensure dass das Argument --auto-tls nicht auf true gesetzt ist. Automated 1 Pass
2.4 Ensure dass die Argumente --peer-cert-file und --peer-key-file entsprechend gesetzt sind. Automated 1 Pass
2.5 Ensure dass das Argument --peer-client-cert-auth auf true gesetzt ist. Automated 1 Pass
2.6 Ensure dass das Argument --peer-auto-tls nicht auf true gesetzt ist. Automated 1 Pass
2.7 Ensure dass eine eindeutige Zertifizierungsstelle für etcd verwendet wird. Automatisch 2 Nicht [geprüft

3 Konfiguration der Steuerebene

3.1 Authentifizierung und Autorisierung

Benchmarks für Authentifizierung und Autorisierung.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
3.1.1 Client die Zertifikatsauthentifizierung sollte nicht für Benutzer verwendet werden. Automated 2 Pass

3.2 Protokollierung

Benchmarks für die Protokollierung.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
3.2.1 Ensure dass eine minimale Audit-Richtlinie erstellt wird. Automated 1 Not checked
3.2.2 Ensure dass die Audit-Richtlinie die wichtigsten Sicherheitsaspekte abdeckt. Automated 2 Not checked

4 Arbeiterknoten

4.1 Konfigurationsdateien für Workerknoten

Benchmarks für Konfigurationsdateien von Arbeitsknoten.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
4.1.1 Ensure dass die Berechtigungen für die Kubelet-Service-Dateien auf 644 oder restriktiver gesetzt sind. Automated 1 Pass
4.1.2 Ensure dass das Eigentum an der Kubelet-Dienstdatei auf root:root gesetzt ist. Automated 1 Pass
4.1.3 If proxy kube proxy Konfigurationsdatei existiert, stellen Sie sicher, dass die Berechtigungen auf 644 oder restriktiver gesetzt sind. Automated 1 Not checked
4.1.4 If proxy kubeconfig file exists ensure ownership is set to root:root. Automated 1 Not checked
4.1.5 Ensure dass der Eigentümer der Datei --kubeconfig`` kubelet.conf file permissions are set to 644 or more restrictive. Automated 1 Pass
4.1.6 Ensure that the --kubeconfig`` kubelet.conf auf root:root gesetzt ist. Automated 1 Pass
4.1.7 Ensure dass die Dateiberechtigungen der Zertifizierungsstelle auf 644 oder restriktiver eingestellt sind. Automated 1 Pass
4.1.8 Ensure dass das Eigentum an der Datei der Client-Zertifizierungsstelle auf root:root gesetzt ist. Automated 1 Pass
4.1.9 Ensure dass die Kubelet-Konfigurationsdatei --config die Berechtigungen 600 oder restriktiver eingestellt hat. Automated 1 Pass
4.1.10 Ensure dass die Eigentümerschaft der Kubelet-Konfigurationsdatei auf root:root gesetzt ist. Automated 1 Pass

4.2 Kubelet

Benchmarks für kubelet.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
4.2.1 Activate Müllabfuhr in OpenShift Container Platform 4, je nach Bedarf. Automated 1 Pass
4.2.2 Ensure dass das Argument --anonymous-auth auf false gesetzt ist. Automated 1 Pass
4.2.3 Ensure dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. Automated 1 Pass
4.2.4 Ensure dass das Argument --client-ca-file entsprechend gesetzt ist. Automated 1 Pass
4.2.5 Verify dass der Nur-Lese-Anschluss nicht verwendet wird oder auf 0 gesetzt ist. Automated 1 Pass
4.2.6 Ensure dass das Argument --streaming-connection-idle-timeout nicht auf 0 gesetzt ist. Automated 1 Pass
4.2.7 Ensure dass das Argument --make-iptables-util-chains auf true gesetzt ist. Automated 1 Pass
4.2.8 Ensure dass das Argument kubeAPIQPS [--event-qps] auf einen Wert gesetzt ist, der eine angemessene Erfassung von Ereignissen gewährleistet. Automated 2 Pass
4.2.9 Ensure dass die Argumente --tls-cert-file und --tls-private-key-file entsprechend gesetzt sind. Automated 1 Pass
4.2.10 Ensure dass das Argument --rotate-certificates nicht auf false gesetzt ist. Automated 1 Pass
4.2.11 Verify dass das Argument RotateKubeletServerCertificate auf true gesetzt ist. Automated 1 Pass
4.2.12 Ensure dass das Kubelet nur starke kryptografische Verschlüsselungen verwendet. Automated 1 Pass

5 Policen

5.1 RBAC und Servicekonten

Benchmarks für rbac- und Dienstleistungskonten.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.1.1 Ensure dass die Rolle "cluster-admin" nur bei Bedarf verwendet wird. Manual 1 MANUAL
5.1.2 Minimize zugang zu Geheimnissen. Manual 1 MANUAL
5.1.3 Minimize verwendung von Platzhaltern in Roles und ClusterRoles. Manual 1 MANUAL
5.1.4 Minimize zugang zur Erstellung von Pods. Manual 1 MANUAL
5.1.5 Ensure dass die Standarddienstkonten nicht aktiv genutzt werden. Manual 1 MANUAL
5.1.6 Ensure dass Service Account Tokens nur bei Bedarf angebracht werden. Manual 1 MANUAL

5.2 Beschränkungen des Sicherheitskontextes

Benchmarks für Sicherheitskontextbeschränkungen.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.2.1 Minimize die Zulassung von privilegierten Containern. Manual 1 MANUAL
5.2.2 Minimize die Zulassung von Containern, die den Namespace der Host-Prozess-ID gemeinsam nutzen wollen. Manual 1 MANUAL
5.2.3 Minimize die Zulassung von Containern, die den IPC-Namensraum des Hosts gemeinsam nutzen wollen. Manual 1 MANUAL
5.2.4 Minimize die Zulassung von Containern, die den Namensraum des Hostnetzes gemeinsam nutzen wollen. Manual 1 MANUAL
5.2.5 Minimize die Zulassung von Containern mit allowPrivilegeEscalation. Manual 1 MANUAL
5.2.6 Minimize die Zulassung von Wurzelbehältern. Manual 2 MANUAL
5.2.7 Minimize die Zulassung von Containern mit der Fähigkeit NET_RAW. Manual 1 MANUAL
5.2.8 Minimize die Zulassung von Containern mit zusätzlichen Fähigkeiten. Automatisch 1 Nicht [angekreuzt
5.2.9 Minimize die Zulassung von Containern mit zugewiesenen Fähigkeiten. Manual 2 MANUAL
5.2.10 Minimize zugang zu privilegierten Sicherheitskontexteinschränkungen. Manual 2 MANUAL

5.3 Netzrichtlinien und CNI

Benchmarks für Netzpolitik und CNI.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.3.1 Ensure dass die verwendete CNI Netzwerkrichtlinien unterstützt. Automated 1 Not checked
5.3.2 Ensure dass für alle Namensräume Netzwerkrichtlinien definiert sind. [Handbuch 2 MANUAL

5.4 Verwaltung geheimer Schlüssel

Benchmarks für die Verwaltung von Geheimnissen.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.4.1 Prefer geheimnisse als Dateien statt als Umgebungsvariablen zu verwenden. Manual 1 MANUAL
5.4.2 Consider externe geheime Speicherung. Manual 2 MANUAL

5.5 Erweiterbare Zugangssteuerung

Benchmarks für eine erweiterbare Zulassungskontrolle.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.5.1 Configure Image Provenance mit Hilfe von Konfigurationsparametern des Image Controllers. Automated 2 Not checked

5.7 Allgemeine Politik

Benchmarks für allgemeine Politiken.
Abschnitt Empfehlung Manuell/Automatisch Ebene Ergebnis
5.7.1 Create administrative Grenzen zwischen Ressourcen mit Hilfe von Namespaces. Manual 1 MANUAL
5.7.2 Ensure dass das Profil seccomp in Ihren Pod-Definitionen auf docker/default eingestellt ist. Manual 2 MANUAL
5.7.3 Apply Sicherheitskontext zu Ihren Pods und Containern. Manual 2 MANUAL
5.7.4 The sollte der Standard-Namensraum nicht verwendet werden. Manual 2 MANUAL

IBM Korrekturen und Erläuterungen

Details zu IBM Abhilfemaßnahmen und Erläuterungen
Abschnitt Empfehlung/Erläuterungen
1.2.19 Red Hat OpenShift auf IBM Cloud kann optional Kubernetes API Server Auditing aktivieren.
1.2.20 Red Hat OpenShift auf IBM Cloud setzt das Argument maximumRetainedFiles auf 1.
1.2.29 Red Hat OpenShift auf IBM Cloud kann optional einen Kubernetes Key Management Service (KMS) Provider aktivieren.
2.7 Red Hat OpenShift auf IBM Cloud konfiguriert eine eindeutige Zertifizierungsstelle für etcd.
5.2.8 Red Hat OpenShift auf IBM Cloud installiert benutzerdefinierte SCCs.
5.3.2 Red Hat OpenShift auf IBM Cloud hat eine Reihe von standardmäßigen Calico Netzwerkrichtlinien definiert und zusätzliche Netzwerkrichtlinien können optional hinzugefügt werden.