4.21 betreiber-Benchmark zur Einhaltung der Vorschriften
Überprüfen Sie die Benchmark-Ergebnisse des Betreibers zur Einhaltung der Vorschriften für Red Hat OpenShift on IBM Cloud Version 4.21.
1 Komponenten der Steuerungsebene
1.1 Konfigurationsdateien für Masterknoten
Die Konfiguration des Hauptknotens wird nicht in Form von Dateien gespeichert, so dass die Regeln in Abschnitt 1.1 nicht in den Anwendungsbereich der automatischen Prüfung durch den für die Einhaltung der Vorschriften zuständigen Bediensteten fallen.
1.2 API-Server
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 1.2.1 | Ensure dass anonyme Anfragen zugelassen sind. | Automated | 1 | Not checked |
| 1.2.2 | Use https für Kubelet-Verbindungen. | Automated | 1 | Pass |
| 1.2.3 | Ensure dass das Kubelet Zertifikate zur Authentifizierung verwendet. | Automated | 1 | Pass |
| 1.2.4 | Verify dass die Kubelet-Zertifizierungsstelle entsprechend eingestellt ist. | Automated | 1 | Pass |
| 1.2.5 | Ensure dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. |
Automated | 1 | Pass |
| 1.2.6 | Verify dass RBAC aktiviert ist. | Automated | 1 | Pass |
| 1.2.7 | Ensure dass das APIPriorityAndFairness Feature Gate aktiviert ist. |
Manual | 1 | INHERENTLY MET |
| 1.2.8 | Ensure dass das Plug-in für die Zulassungskontrolle AlwaysAdmit nicht eingestellt ist. |
Automated | 1 | Pass |
| 1.2.9 | Ensure dass das Plug-in für die Zulassungskontrolle AlwaysPullImages nicht eingestellt ist. |
Automated | 1 | Pass |
| 1.2.10 | Ensure dass das Plug-in für die Zulassungskontrolle ServiceAccount eingestellt ist. |
Automated | 1 | Pass |
| 1.2.11 | Ensure dass das Plug-in für die Zulassungskontrolle NamespaceLifecycle eingestellt ist. |
Automated | 1 | Pass |
| 1.2.12 | Ensure dass das Plug-in für die Zulassungskontrolle SecurityContextConstraint eingestellt ist. |
Automated | 1 | Pass |
| 1.2.13 | Ensure dass das Plug-in für die Zulassungskontrolle NodeRestriction eingestellt ist. |
Automated | 1 | Pass |
| 1.2.14 | Ensure dass das Argument --insecure-bind-address nicht gesetzt ist. |
Automated | 1 | Pass |
| 1.2.15 | Ensure dass das Argument --insecure-port auf 0 gesetzt wird. |
Manual | 1 | INHERENTLY MET |
| 1.2.16 | Ensure dass das Argument --secure-port nicht auf 0 gesetzt ist. |
Automated | 1 | Pass |
| 1.2.17 | Ensure dass der Endpunkt healthz durch RBAC geschützt ist. |
Automated | 1 | Not checked |
| 1.2.18 | Ensure dass das Argument --audit-log-path gesetzt ist. |
Automated | 1 | Pass |
| 1.2.19 | Ensure dass die Audit-Protokolle vom Cluster zur Aufbewahrung weitergeleitet werden. | Automatisch | 1 | Nicht [markiert |
| 1.2.20 | Ensure dass das Argument maximumRetainedFiles auf 10 oder entsprechend gesetzt ist. |
Automatisch | 1 | Nicht [geprüft |
| 1.2.21 | Configure Kubernetes API Server Maximale Größe des Audit-Protokolls. | Automated | 1 | Not checked |
| 1.2.22 | Ensure dass das Argument --request-timeout gesetzt ist. |
Automated | 1 | Pass |
| 1.2.23 | Ensure dass das Argument --service-account-lookup auf true gesetzt ist. |
Automated | 1 | Pass |
| 1.2.24 | Ensure dass das Argument --service-account-key-file entsprechend gesetzt ist. |
Automated | 1 | Pass |
| 1.2.25 | Ensure dass die Argumente --etcd-certfile und --etcd-keyfile entsprechend gesetzt sind. |
Automated | 1 | Pass |
| 1.2.26 | Ensure dass die Argumente --tls-cert-file und --tls-private-key-file entsprechend gesetzt sind. |
Automated | 1 | Pass |
| 1.2.27 | Ensure dass das Argument --client-ca-file entsprechend gesetzt ist. |
Automated | 1 | Pass |
| 1.2.28 | Ensure dass das Argument --etcd-cafile entsprechend gesetzt ist. |
Automated | 1 | Pass |
| 1.2.29 | Ensure dass die Verschlüsselungsanbieter angemessen konfiguriert sind. | Automatisch | 1 | Nicht [geprüft |
| 1.2.30 | Ensure dass der API-Server nur starke kryptografische Chiffren verwendet. | Automated | 1 | Not checked |
| 1.2.31 | Ensure nicht unterstützte Konfigurationsüberschreibungen werden nicht verwendet. | Manual | 1 | Pass |
1.3 Controller-Manager
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 1.3.1 | Ensure dass Controller Manager healthz Endpunkte durch RBAC geschützt sind. |
Automated | 1 | Not checked |
| 1.3.2 | Ensure dass das Argument --use-service-account-credentials auf true gesetzt ist. |
Automated | 1 | Pass |
| 1.3.3 | Ensure dass das Argument --service-account-private-key-file entsprechend gesetzt ist. |
Automated | 1 | Pass |
| 1.3.4 | Ensure dass das Argument --root-ca-file entsprechend gesetzt ist. |
Automated | 1 | Pass |
1.4 Scheduler
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 1.4.1 | Ensure dass die healthz Endpunkte für den Scheduler durch RBAC geschützt sind. |
Automated | 1 | Not checked |
| 1.4.2 | Verify dass der Scheduler-API-Dienst durch RBAC geschützt ist. | Automated | 1 | Not checked |
2 Etcd
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 2.1 | Ensure dass die Argumente --cert-file und --key-file entsprechend gesetzt sind. |
Automated | 1 | Pass |
| 2.2 | Ensure dass das Argument --client-cert-auth auf true gesetzt ist. |
Automated | 1 | Pass |
| 2.3 | Ensure dass das Argument --auto-tls nicht auf true gesetzt ist. |
Automated | 1 | Pass |
| 2.4 | Ensure dass die Argumente --peer-cert-file und --peer-key-file entsprechend gesetzt sind. |
Automated | 1 | Pass |
| 2.5 | Ensure dass das Argument --peer-client-cert-auth auf true gesetzt ist. |
Automated | 1 | Pass |
| 2.6 | Ensure dass das Argument --peer-auto-tls nicht auf true gesetzt ist. |
Automated | 1 | Pass |
| 2.7 | Ensure dass eine eindeutige Zertifizierungsstelle für etcd verwendet wird. | Automatisch | 2 | Nicht [geprüft |
3 Konfiguration der Steuerebene
3.2 Protokollierung
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 3.2.1 | Ensure dass eine minimale Audit-Richtlinie erstellt wird. | Automated | 1 | Not checked |
| 3.2.2 | Ensure dass die Audit-Richtlinie die wichtigsten Sicherheitsaspekte abdeckt. | Automated | 2 | Not checked |
4 Arbeiterknoten
4.1 Konfigurationsdateien für Workerknoten
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 4.1.1 | Ensure dass die Berechtigungen für die Kubelet-Service-Dateien auf 644 oder restriktiver gesetzt sind. |
Automated | 1 | Pass |
| 4.1.2 | Ensure dass das Eigentum an der Kubelet-Dienstdatei auf root:root gesetzt ist. |
Automated | 1 | Pass |
| 4.1.3 | If proxy kube proxy Konfigurationsdatei existiert, stellen Sie sicher, dass die Berechtigungen auf 644 oder restriktiver gesetzt sind. |
Automated | 1 | Not checked |
| 4.1.4 | If proxy kubeconfig file exists ensure ownership is set to root:root. |
Automated | 1 | Not checked |
| 4.1.5 | Ensure dass der Eigentümer der Datei --kubeconfig`` kubelet.conf file permissions are set to 644 or more restrictive. |
Automated | 1 | Pass |
| 4.1.6 | Ensure that the --kubeconfig`` kubelet.conf auf root:root gesetzt ist. |
Automated | 1 | Pass |
| 4.1.7 | Ensure dass die Dateiberechtigungen der Zertifizierungsstelle auf 644 oder restriktiver eingestellt sind. |
Automated | 1 | Pass |
| 4.1.8 | Ensure dass das Eigentum an der Datei der Client-Zertifizierungsstelle auf root:root gesetzt ist. |
Automated | 1 | Pass |
| 4.1.9 | Ensure dass die Kubelet-Konfigurationsdatei --config die Berechtigungen 600 oder restriktiver eingestellt hat. |
Automated | 1 | Pass |
| 4.1.10 | Ensure dass die Eigentümerschaft der Kubelet-Konfigurationsdatei auf root:root gesetzt ist. |
Automated | 1 | Pass |
4.2 Kubelet
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 4.2.1 | Activate Müllabfuhr in OpenShift Container Platform 4, je nach Bedarf. | Automated | 1 | Pass |
| 4.2.2 | Ensure dass das Argument --anonymous-auth auf false gesetzt ist. |
Automated | 1 | Pass |
| 4.2.3 | Ensure dass das Argument --authorization-mode nicht auf AlwaysAllow gesetzt ist. |
Automated | 1 | Pass |
| 4.2.4 | Ensure dass das Argument --client-ca-file entsprechend gesetzt ist. |
Automated | 1 | Pass |
| 4.2.5 | Verify dass der Nur-Lese-Anschluss nicht verwendet wird oder auf 0 gesetzt ist. | Automated | 1 | Pass |
| 4.2.6 | Ensure dass das Argument --streaming-connection-idle-timeout nicht auf 0 gesetzt ist. |
Automated | 1 | Pass |
| 4.2.7 | Ensure dass das Argument --make-iptables-util-chains auf true gesetzt ist. |
Automated | 1 | Pass |
| 4.2.8 | Ensure dass das Argument kubeAPIQPS [--event-qps] auf einen Wert gesetzt ist, der eine angemessene Erfassung von Ereignissen gewährleistet. |
Automated | 2 | Pass |
| 4.2.9 | Ensure dass die Argumente --tls-cert-file und --tls-private-key-file entsprechend gesetzt sind. |
Automated | 1 | Pass |
| 4.2.10 | Ensure dass das Argument --rotate-certificates nicht auf false gesetzt ist. |
Automated | 1 | Pass |
| 4.2.11 | Verify dass das Argument RotateKubeletServerCertificate auf true gesetzt ist. |
Automated | 1 | Pass |
| 4.2.12 | Ensure dass das Kubelet nur starke kryptografische Verschlüsselungen verwendet. | Automated | 1 | Pass |
5 Policen
5.1 RBAC und Servicekonten
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.1.1 | Ensure dass die Rolle "cluster-admin" nur bei Bedarf verwendet wird. | Manual | 1 | MANUAL |
| 5.1.2 | Minimize zugang zu Geheimnissen. | Manual | 1 | MANUAL |
| 5.1.3 | Minimize verwendung von Platzhaltern in Roles und ClusterRoles. |
Manual | 1 | MANUAL |
| 5.1.4 | Minimize zugang zur Erstellung von Pods. | Manual | 1 | MANUAL |
| 5.1.5 | Ensure dass die Standarddienstkonten nicht aktiv genutzt werden. | Manual | 1 | MANUAL |
| 5.1.6 | Ensure dass Service Account Tokens nur bei Bedarf angebracht werden. | Manual | 1 | MANUAL |
5.2 Beschränkungen des Sicherheitskontextes
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.2.1 | Minimize die Zulassung von privilegierten Containern. | Manual | 1 | MANUAL |
| 5.2.2 | Minimize die Zulassung von Containern, die den Namespace der Host-Prozess-ID gemeinsam nutzen wollen. | Manual | 1 | MANUAL |
| 5.2.3 | Minimize die Zulassung von Containern, die den IPC-Namensraum des Hosts gemeinsam nutzen wollen. | Manual | 1 | MANUAL |
| 5.2.4 | Minimize die Zulassung von Containern, die den Namensraum des Hostnetzes gemeinsam nutzen wollen. | Manual | 1 | MANUAL |
| 5.2.5 | Minimize die Zulassung von Containern mit allowPrivilegeEscalation. |
Manual | 1 | MANUAL |
| 5.2.6 | Minimize die Zulassung von Wurzelbehältern. | Manual | 2 | MANUAL |
| 5.2.7 | Minimize die Zulassung von Containern mit der Fähigkeit NET_RAW. | Manual | 1 | MANUAL |
| 5.2.8 | Minimize die Zulassung von Containern mit zusätzlichen Fähigkeiten. | Automatisch | 1 | Nicht [angekreuzt |
| 5.2.9 | Minimize die Zulassung von Containern mit zugewiesenen Fähigkeiten. | Manual | 2 | MANUAL |
| 5.2.10 | Minimize zugang zu privilegierten Sicherheitskontexteinschränkungen. | Manual | 2 | MANUAL |
5.3 Netzrichtlinien und CNI
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.3.1 | Ensure dass die verwendete CNI Netzwerkrichtlinien unterstützt. | Automated | 1 | Not checked |
| 5.3.2 | Ensure dass für alle Namensräume Netzwerkrichtlinien definiert sind. | [Handbuch | 2 | MANUAL |
5.4 Verwaltung geheimer Schlüssel
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.4.1 | Prefer geheimnisse als Dateien statt als Umgebungsvariablen zu verwenden. | Manual | 1 | MANUAL |
| 5.4.2 | Consider externe geheime Speicherung. | Manual | 2 | MANUAL |
5.5 Erweiterbare Zugangssteuerung
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.5.1 | Configure Image Provenance mit Hilfe von Konfigurationsparametern des Image Controllers. | Automated | 2 | Not checked |
5.7 Allgemeine Politik
| Abschnitt | Empfehlung | Manuell/Automatisch | Ebene | Ergebnis |
|---|---|---|---|---|
| 5.7.1 | Create administrative Grenzen zwischen Ressourcen mit Hilfe von Namespaces. | Manual | 1 | MANUAL |
| 5.7.2 | Ensure dass das Profil seccomp in Ihren Pod-Definitionen auf docker/default eingestellt ist. |
Manual | 2 | MANUAL |
| 5.7.3 | Apply Sicherheitskontext zu Ihren Pods und Containern. | Manual | 2 | MANUAL |
| 5.7.4 | The sollte der Standard-Namensraum nicht verwendet werden. | Manual | 2 | MANUAL |
IBM Korrekturen und Erläuterungen
| Abschnitt | Empfehlung/Erläuterungen |
|---|---|
| 1.2.19 | Red Hat OpenShift auf IBM Cloud kann optional Kubernetes API Server Auditing aktivieren. |
| 1.2.20 | Red Hat OpenShift auf IBM Cloud setzt das Argument maximumRetainedFiles auf 1. |
| 1.2.29 | Red Hat OpenShift auf IBM Cloud kann optional einen Kubernetes Key Management Service (KMS) Provider aktivieren. |
| 2.7 | Red Hat OpenShift auf IBM Cloud konfiguriert eine eindeutige Zertifizierungsstelle für etcd. |
| 5.2.8 | Red Hat OpenShift auf IBM Cloud installiert benutzerdefinierte SCCs. |
| 5.3.2 | Red Hat OpenShift auf IBM Cloud hat eine Reihe von standardmäßigen Calico Netzwerkrichtlinien definiert und zusätzliche Netzwerkrichtlinien können optional hinzugefügt werden. |