Comparación de las pruebas de referencia de CIS Kubernetes y del operador de conformidad

Revise las siguientes tablas para obtener una visión general de las diferencias entre la referencia CIS Kubernetes y la referencia Compliance Operator.

Principales diferencias

Diferencia importante entre CIS Kubernetes Benchmark y Red Hat OpenShift Compliance Operator Benchmark
Sección CIS Kubernetes Benchmark Prueba de referencia de operador de conformidad Descripción
1.2.1 Asegúrese de que la opción --anonymous-auth está configurada como false. Asegúrese de que las solicitudes anónimas estén autorizadas. Diferentes enfoques para lograr el mismo propósito.
1.2.10 Asegúrese de que el plug-in de control de admisiones EventRateLimit esté configurado. Asegúrese de que la puerta de la característica APIPriorityAndFairness esté habilitada. Diferentes enfoques para lograr el mismo propósito.
1.2.12 Asegúrese de que el plug-in de control de admisiones AlwaysPullImages esté configurado. Asegúrese de que el complemento de control de admisión AlwaysPullImages no está configurado AlwaysPullImages genera un error en Red Hat OpenShift.
1.2.13 Asegúrese de que el complemento de control de admisión SecurityContextDeny está configurado si no se utiliza PodSecurityPolicy. Asegúrese de que el complemento de control de admisión SecurityContextDeny no está configurado El controlador de admisiones de SecurityContextDeny no se puede habilitar porque entra en conflicto con el controlador de admisiones de SecurityContextConstraint.
1.2.16 Asegúrese de que el plug-in de control de admisiones PodSecurityPolicy esté configurado. Asegúrese de que el plug-in de control de admisiones SecurityContextConstraint esté configurado. SecurityContextConstraint es exclusivo para Red Hat OpenShift
1.2.21 Asegúrese de que la opción --profiling está configurada como false. Asegúrese de que el punto final healthz esté protegido por RBAC. El perfilado está habilitado de forma predeterminada en Red Hat OpenShift, pero los datos de perfilado se envían a través del puerto healthz y el puerto debe estar protegido por RBAC.
1.2.23 Asegúrese de que la opción --audit-log-maxage está configurada en 30 o como corresponda. Asegúrese de que los registros de auditoría se reenvían fuera del clúster para su retención. Red Hat OpenShift tiene un operador para el registro en lugar de retener registros en el clúster.
1.2.24 Asegúrese de que la opción --audit-log-maxbackup está configurada en 10 o como corresponda. Asegúrese de que la opción maximumRetainedFiles está configurada en 10 o como corresponda. Distintos nombres de parámetro.
1.2.25 Asegúrese de que la opción --audit-log-maxsize está configurada en 100 o como corresponda. Asegúrese de que la opción maximumFileSizeMegabytes está configurada en 100 o como corresponda. Distintos nombres de parámetro.
1.3.1 Asegúrese de que la opción --terminated-pod-gc-threshold está configurada correctamente. Asegúrese de que la recogida de basura esté configurada según corresponda. Distintos nombres de parámetro.
1.3.2 Asegúrese de que la opción --profiling está configurada como false. Asegúrese de que los puntos finales de healthz del gestor de controladores estén protegidos por RBAC. El perfilado está habilitado de forma predeterminada en Red Hat OpenShift, pero los datos de perfilado se envían a través del puerto healthz y el puerto debe estar protegido por RBAC.
1.4.1 Asegúrese de que la opción --profiling está configurada como false. Asegúrese de que los puntos finales de healthz para el planificador están protegidos por RBAC. El perfilado está habilitado de forma predeterminada en Red Hat OpenShift, pero los datos de perfilado se envían a través del puerto healthz y el puerto debe estar protegido por RBAC.
1.4.2 Asegúrese de que la opción --bind-address está configurada como 127.0.0.1. Verifique que el servicio de API del planificador está protegido mediante autenticación y autorización. Red Hat OpenShift utiliza un operador diferente al de Kubernetes, y su configuración de seguridad difiere.
4.1.3 Asegúrese de que los permisos del archivo kubeconfig del proxy sean 644 o más restrictivos. **Si existe el archivo proxy kubeconfig **, asegúrese de que los permisos están configurados como 644 o más restrictivos. En Red Hat OpenShift, el archivo es creado automáticamente por el controlador sdn de forma segura.
4.1.4 Asegúrese de que la propiedad del archivo kubeconfig del proxy sea root:root. Si el archivo proxy kubeconfig existe, asegúrese de que la propiedad se establece en root:root. En Red Hat OpenShift, el archivo es creado automáticamente por el controlador sdn de forma segura.

Diferencias menores

Diferencia menor entre CIS Kubernetes Benchmark y Red Hat OpenShift Compliance Operator Benchmark
Sección CIS Kubernetes Benchmark Prueba de referencia de operador de conformidad Descripción
1.1.19 Asegúrese de que el directorio PKI de Kubernetes y la propiedad del archivo estén establecidos en root:root. Asegúrese de que el directorio Red Hat OpenShift PKI y la propiedad de los archivos están configurados en root:root. Kubernetes > Red Hat OpenShift
1.1.20 Asegúrese de que los permisos del archivo de certificado PKI de Kubernetes estén establecidos en 644 o en un valor más restrictivo. Asegúrese de que los permisos del archivo de certificados PKI de Red Hat OpenShift están configurados en 644 o en un valor más restrictivo. Kubernetes > Red Hat OpenShift
1.1.21 Asegúrese de que los permisos del archivo de claves PKI de Kubernetes estén establecidos en 600. Asegúrese de que los permisos del archivo de claves PKI de Red Hat OpenShift están configurados en 600. Kubernetes > Red Hat OpenShift
1.2.4 Asegúrese de que la opción --kubelet-https está configurada como true Utilice https para conexiones kubelet. No se ha especificado ninguna opción para Red Hat OpenShift.
1.2.5 Asegúrese de que las opciones --kubelet-client-certificate y --kubelet-client-key están configuradas correctamente. Asegúrese de que kubelet utiliza certificados para autenticarse No se ha especificado ninguna opción para Red Hat OpenShift.
1.2.6 Asegúrese de que la opción --kubelet-certificate-authority está configurada correctamente. Verifique que la entidad emisora de certificados kubelet esté establecida según corresponda No se ha especificado ninguna opción para Red Hat OpenShift.
1.2.8 Asegúrese de que la opción --authorization-mode incluye Node. Verifique que el autorizador de Node esté habilitado No se ha especificado ninguna opción para Red Hat OpenShift.
1.2.9 Asegúrese de que la opción --authorization-mode incluye RBAC. Compruebe que RBAC está activado No se ha especificado ninguna opción para Red Hat OpenShift.
4.1.5 Asegúrese de que los permisos del archivo kubelet.conf están configurados como 644 o más restrictivos. Asegúrese de que los permisos del archivo --kubeconfig kubelet.conf están configurados como 644 o más restrictivos. Redacción diferente para el mismo enfoque.
4.1.6 Asegúrese de que la propiedad del archivo kubelet.conf esté establecida en root:root. Asegúrese de que la propiedad del archivo --kubeconfig kubelet.conf está establecida en root:root. Redacción diferente para el mismo enfoque.
4.1.9 Asegúrese de que el archivo de configuración de kubelet tiene permisos establecidos en 644 o más restrictivos. Asegúrese de que el archivo de configuración de kubelet --config tiene permisos establecidos en 644 o más restrictivos. Redacción diferente para el mismo enfoque.