4.16 cumplimiento operador punto de referencia
Revise los resultados de referencia del operador de conformidad para Red Hat OpenShift on IBM Cloud versión 4.16.
1 Componentes del plano de control
1.1 Archivos de configuración de nodo maestro
La configuración del nodo maestro no se almacena como un conjunto de archivos; y por lo tanto, las reglas de la sección 1.1 están fuera del alcance de la comprobación automatizada por parte del operador de conformidad.
1.2 Servidor de API
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 1.2.1|Ensure que las peticiones anónimas están autorizadas. |Manual|1|Pass | | 1.2.2|Ensure que el argumento --basic-auth-file no está configurado.
|Automated|1|Pass | | 1.2.3|Ensure que el parámetro --token-auth-file no está configurado. |Automated|1|Pass | | 1.2.4|Use https para conexiones kubelet. |Automated|1|Pass | | 1.2.5|Ensure que el kubelet utiliza certificados
para autenticarse. |Automated|1|Not checked | | 1.2.6|Verify que la autoridad de certificación kubelet está configurada como corresponde. |Automated|1|Pass | | 1.2.7|Ensure que el argumento --authorization-mode no se establece
en AlwaysAllow. |Automated|1|Pass | | 1.2.8|Verify que el autorizador Node está activado. |Automated|1|Pass | | 1.2.9|Verify que RBAC está activado. |Automated|1|Pass | | 1.2.10|Ensure que la puerta de función APIPriorityAndFairness está activada. |Manual|1|Pass | | 1.2.11|Ensure que el plug-in de control de admisión AlwaysAdmit no está configurado. |Automated|1|Pass | | 1.2.12|Ensure que el plug-in de control de admisión AlwaysPullImages no
está configurado. |Manual|1|Pass | | 1.2.13|Ensure que el plug-in de control de admisión SecurityContextDeny no está configurado. |Manual|1|Pass | | 1.2.14|Ensure que el plug-in de control de admisión ServiceAccount está configurado. |Automated|1|Pass | | 1.2.15|Ensure que el plug-in de control de admisión NamespaceLifecycle está configurado. |Automated|1|Pass | | 1.2.16|Ensure que el plug-in de control de admisión SecurityContextConstraint está configurado. |Automated|1|Pass | | 1.2.17|Ensure que el plug-in de control de admisión NodeRestriction está configurado. |Automated|1|Pass | | 1.2.18|Ensure que el argumento --insecure-bind-address no está
configurado. |Automated|1|Pass | | 1.2.19|Ensure que el argumento --insecure-port es 0. |Automated|1|Not comprobado | | 1.2.20|Ensure que el argumento --secure-port no sea 0. |Automated|1|Pass | | 1.2.21|Ensure
que el endpoint healthz está protegido por RBAC. |Automated|1|Pass | | 1.2.22|Ensure que el argumento --audit-log-path está activado. |Automated|1|Pass | | 1.2.23|Ensure de que los registros de auditoría se reenvíen
fuera del clúster para su conservación. |Automatizado|1| No marcado | | 1.2.24|Ensure de que el maximumRetainedFiles El argumento se establece en 10 o según
corresponda. |Automatizado|1| No marcado | | 1.2.25|Ensure de que el maximumFileSizeMegabytes El argumento se establece en 100 o según corresponda. |Automatizado|1|
No marcado | | 1.2.26|Ensure que el argumento --request-timeout esté configurado como corresponda. |Automated|1|Pass | | 1.2.27|Ensure que el argumento --service-account-lookup está establecido en true. |Automated|1|Pass | | 1.2.28|Ensure que el argumento --service-account-key-file esté configurado como corresponda. |Automated|1|Pass | | 1.2.29|Ensure que los argumentos --etcd-certfile y --etcd-keyfile estén configurados según corresponda. |Automated|1|Pass | | 1.2.30|Ensure que los argumentos --tls-cert-file y --tls-private-key-file estén configurados según corresponda. |Automated|1|Pass
| | 1.2.31|Ensure que el argumento --client-ca-file esté configurado como corresponda. |Automated|1|Pass | | 1.2.32|Ensure que el argumento --etcd-cafile esté configurado como corresponda. |Automated|1|Pass | |
1.2.33|Ensure que el argumento --encryption-provider-config esté configurado según corresponda. |Manual|1|No se comprueba |No se comprueba | 1.2.34|Ensure que los proveedores
de encriptación están configurados adecuadamente. |Manual|1|No se comprueba |No se comprueba | 1.2.35|Ensure que el Servidor API sólo hace uso de Cifrados Criptográficos Fuertes. |Manual|1|Pass
|
1.3 Gestor de controlador
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 1.3.1|Ensure que la recolección de basura está configurada como corresponde. |Manual|1|Not comprobado | | 1.3.2|Ensure que los puntos finales del administrador
del controlador healthz están protegidos por RBAC. |Automated|1|Pass | | 1.3.3|Ensure que el argumento --use-service-account-credentials está establecido en true. |Automated|1|Pass | | 1.3.4|Ensure que el argumento
--service-account-private-key-file esté configurado como corresponda. |Automated|1|Pass | | 1.3.5|Ensure que el argumento --root-ca-file esté configurado como corresponda. |Automated|1|Pass | | 1.3.6|Ensure que
el argumento RotateKubeletServerCertificate está establecido en true. |Automated|2|Pass | | 1.3.7|Ensure que el argumento --bind-address se establece en 127.0.0.1. |Automated|1|Pass |
1.4 Planificador
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 1.4.1|Ensure que los endpoints healthz para el planificador están protegidos por RBAC. |Automated|1|Pass | | 1.4.2|Verify que el servicio
API del programador está protegido mediante autenticación y autorización. |Automated|1|Pass |
2 Etcd
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 2.1|Ensure que los argumentos --cert-file y --key-file estén configurados según corresponda. |Automated|1|Pass | | 2.2|Ensure
que el argumento --client-cert-auth está establecido en true. |Automated|1|Pass | | 2.3|Ensure que el argumento --auto-tls no está configurado como verdadero. |Automated|1|Pass | | 2.4|Ensure que los argumentos --peer-cert-file y --peer-key-file estén configurados según corresponda. |Automated|1|Pass | | 2.5|Ensure que el argumento --peer-client-cert-auth está establecido en true. |Automated|1|Pass | | 2.6|Ensure que el argumento --peer-auto-tls no está configurado como verdadero. |Automated|1|Pass | | 2.7|Ensure que se utiliza una única Autoridad de Certificación para etcd. |Manual 2 No comprobado
3 Configuración del plano de control
3.2 Registro
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 3.2.1|Ensure que se cree una política de auditoría mínima. |Automated|1|Pass | | 3.2.2|Ensure que la política de auditoría cubre las preocupaciones clave de seguridad. |Manual|2|Pass |
4 Nodos de trabajo
Siga las instrucciones de Uso del operador de conformidad para realizar la comprobación automática de la configuración del nodo trabajador.
5 Políticas
5.1 Cuentas de servicio y RBAC
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.1.1|Ensure que el rol cluster-admin sólo se utilice cuando sea necesario. |Manual|1|Pass | | 5.1.2|Minimize acceso a secretos. |Manual|1|Not comprobado
| | 5.1.3|Minimize uso de comodines en Roles y ClusterRoles. |Manual|1|Not comprobado | | 5.1.4|Minimize acceso para crear pods. |Manual|1|Not checked | | 5.1.5|Ensure que las cuentas de servicio por defecto no
se utilizan activamente. |Automated|1|Not comprobado | | 5.1.6|Ensure que los Tokens de Cuenta de Servicio sólo se monten cuando sea necesario. |Manual|1|Not checked |
5.2 Políticas de seguridad de pod
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.2.1|Minimize la admisión de contenedores privilegiados. |Manual|1|Not checked | | 5.2.2|Minimize la admisión de contenedores que deseen compartir el
espacio de nombres de ID de proceso del host. |Automated|1|Not checked | | 5.2.3|Minimize la admisión de contenedores que deseen compartir el espacio de nombres IPC del host. |Automated|1|Not checked | | 5.2.4|Minimize la admisión de contenedores
que deseen compartir el espacio de nombres de red del host. |Automated|1|Not checked | | 5.2.5|Minimize la admisión de contenedores con allowPrivilegeEscalation. |Automated|1|Not comprobado | | 5.2.6|Minimize la admisión de
contenedores raíz. |Manual|2|Not checked | | 5.2.7|Minimize la admisión de contenedores con la capacidad NET_RAW. |Manual|1|Not checked | | 5.2.8|Minimize la admisión de contenedores con capacidades añadidas. |Manual|1|No comprobado | | 5.2.9|Minimize la admisión de contenedores con capacidades asignadas. |Manual|2|Not checked |
5.3 CNI y políticas de red
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.3.1|Ensure que el CNI en uso soporta Políticas de Red. |Manual|1|Pass | | 5.3.2|Ensure de que todos los espacios de nombres tengan políticas de red definidas. |Automatizado|2| No marcado |
5.4 Gestión de secretos
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.4.1|Prefer usando secretos como archivos en lugar de secretos como variables de entorno. |Manual|1|Not comprobado | | 5.4.2|Consider almacenamiento secreto externo. |Manual|2|Not comprobado |
5.5 Control de admisión extensible
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.5.1|Configure Image Provenance usando parámetros de configuración del controlador de imagen. |Manual|2|Not checked |
5.7 Políticas generales
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.7.1|Create límites administrativos entre recursos utilizando espacios de nombres. |Manual|1|Not comprobado | | 5.7.2|Ensure que el perfil seccomp está configurado como docker/default en sus definiciones de pod. |Manual|2|Not comprobado | | 5.7.3|Apply Security Context to Your Pods and Containers. |Manual|2|Not checked | | 5.7.4|The espacio de nombres por defecto no debe ser utilizado.
|Automated|2|Not comprobado |
Remedios y explicaciones de IBM
Revise la información de IBM sobre los resultados de CIS Benchmark.
| Sección | Recomendación/Explicación |
|---|---|
| 1.2.23 | Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente la auditoría del servidor API Kubernetes. |
| 1.2.24 | Red Hat OpenShift en IBM Cloud establece el argumento maximumRetainedFiles en 1. |
| 1.2.25 | Red Hat OpenShift en IBM Cloud establece el argumento maximumFileSizeMegabytes en 10. |
| 1.2.33 | Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente un proveedor de servicios de gestión de claves (KMS) Kubernetes. |
| 1.2.34 | Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente un proveedor de servicios de gestión de claves (KMS) Kubernetes. |
| 2.7 | Red Hat OpenShift en IBM Cloud configura una Autoridad de Certificación única para etcd. |
| 5.2.8 | Red Hat OpenShift en IBM Cloud instala a medida SCCs. |
| 5.3.2 | Red Hat OpenShift en IBM Cloud tiene definidas un conjunto de políticas de red por defecto Calico y opcionalmente se pueden añadir políticas de red adicionales. |