4.17 cumplimiento operador punto de referencia
Consulta los resultados de la prueba de rendimiento del operador de cumplimiento para la versión 4.17 de Red Hat OpenShift on IBM Cloud.
Esta versión ha quedado obsoleta. Actualice su clúster a una versión compatible lo antes posible.
1 Componentes del plano de control
1.1 Archivos de configuración de nodo maestro
La configuración del nodo maestro no se almacena como un conjunto de archivos; y por lo tanto, las reglas de la sección 1.1 están fuera del alcance de la comprobación automatizada por parte del operador de conformidad.
1.2 Servidor de API
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 1.2.1|Ensure que las solicitudes anónimas están autorizadas. |Manual|1|Pass | | 1.2.2|Ensure que el argumento --basic-auth-file no está definido.
|Automated|1|Pass | | 1.2.3|Ensure que el parámetro --token-auth-file no está configurado. |Automated|1|Pass | | 1.2.4|Use https para las conexiones de kubelet. |Automated|1|Pass | | 1.2.5|Ensure que el kubelet utiliza certificados
para autenticarse. |Automated|1|Not comprobado | | 1.2.6|Verify que la autoridad de certificación de kubelet esté configurada correctamente. |Automated|1|Pass | | 1.2.7|Ensure que el argumento --authorization-mode no está establecido
en AlwaysAllow. |Automated|1|Pass | | 1.2.8|Verify que el autorizador Node esté habilitado. |Automated|1|Pass | | 1.2.9|Verify que RBAC esté habilitado. |Automated|1|Pass | | 1.2.10|Ensure que la función feature APIPriorityAndFairness gate esté activada. |Manual|1|Pass | | 1.2.11|Ensure que el complemento de control de acceso no AlwaysAdmit está configurado. |Automated|1|Pass | | 1.2.12|Ensure que el complemento de control de acceso no AlwaysPullImages está configurado. |Manual|1|Pass | | 1.2.13|Ensure que el complemento de control de acceso no SecurityContextDeny está configurado. |Manual|1|Pass | | 1.2.14|Ensure que el complemento de control de acceso ServiceAccount esté configurado. |Automated|1|Pass | | 1.2.15|Ensure que el complemento de control de acceso NamespaceLifecycle esté configurado. |Automated|1|Pass | | 1.2.16|Ensure que el complemento de control de acceso SecurityContextConstraint esté configurado. |Automated|1|Pass | | 1.2.17|Ensure que el complemento de control de acceso NodeRestriction esté configurado. |Automated|1|Pass | | 1.2.18|Ensure que el argumento --insecure-bind-address no está
definido. |Automated|1|Pass | | 1.2.19|Ensure que el argumento --insecure-port está establecido en 0. |Automated|1|Not comprobado | | 1.2.20|Ensure que el argumento --secure-port no esté establecido en 0. |Automated|1|Pass
| | 1.2.21|Ensure que el punto healthz final está protegido por RBAC. |Automated|1|Pass | | 1.2.22|Ensure que el argumento --audit-log-path esté definido. |Automated|1|Pass | | 1.2.23|Ensure que los registros de
auditoría se reenvíen fuera del clúster para su conservación. |Automatizado|1|No comprobado | | 1.2.24|Ensure que el argumento maximumRetainedFiles esté establecido en
o 10 según corresponda. |Automático|1|Sin comprobar | | 1.2.25|Ensure que el argumento maximumFileSizeMegabytes esté establecido en o 100 según
corresponda. |Automático|1|Sin comprobar | | 1.2.26|Ensure que el argumento --request-timeout esté configurado correctamente. |Automated|1|Pass | | 1.2.27|Ensure que el
argumento --service-account-lookup esté establecido en true. |Automated|1|Pass | | 1.2.28|Ensure que el argumento --service-account-key-file esté configurado correctamente. |Automated|1|Pass | | 1.2.29|Ensure que
los argumentos --etcd-keyfile y --etcd-certfile estén configurados correctamente. |Automated|1|Pass | | 1.2.30|Ensure que los argumentos --tls-private-key-file y --tls-cert-file estén configurados
correctamente. |Automated|1|Pass | | 1.2.31|Ensure que el argumento --client-ca-file esté configurado correctamente. |Automated|1|Pass | | 1.2.32|Ensure para asegurarse de que el argumento --etcd-cafile esté configurado
correctamente. |Automated|1|Pass | | 1.2.33|Ensure que el argumento --encryption-provider-config esté configurado correctamente. |Manual|1|Sin comprobar | | 1.2.34|Ensure
que los proveedores de cifrado estén configurados correctamente. |Manual|1|No comprobado | | 1.2.35|Ensure que el servidor API solo utiliza algoritmos de cifrado fuertes. |Manual|1|Pass
|
1.3 Gestor de controlador
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 1.3.1|Ensure que la recolección de basura esté configurada correctamente. |Manual|1|Not comprobado | | 1.3.2|Ensure que los puntos healthz finales del gestor de controladores están protegidos por RBAC. |Automated|1|Pass | | 1.3.3|Ensure que el argumento --use-service-account-credentials esté establecido en true. |Automated|1|Pass | | 1.3.4|Ensure que el argumento
--service-account-private-key-file esté configurado correctamente. |Automated|1|Pass | | 1.3.5|Ensure que el argumento --root-ca-file esté configurado correctamente. |Automated|1|Pass | | 1.3.6|Ensure que el argumento
RotateKubeletServerCertificate esté establecido en true. |Automated|2|Pass | | 1.3.7|Ensure que el argumento --bind-address esté establecido en 127.0.0.1. |Automated|1|Pass |
1.4 Planificador
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 1.4.1|Ensure que los puntos healthz finales del programador están protegidos por RBAC. |Automated|1|Pass | | 1.4.2|Verify que el servicio
de la API del programador está protegido mediante autenticación y autorización. |Automated|1|Pass |
2 Etcd
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 2.1|Ensure que los argumentos --key-file y --cert-file estén configurados correctamente. |Automated|1|Pass | | 2.2|Ensure que
el argumento --client-cert-auth esté establecido en true. |Automated|1|Pass | | 2.3|Ensure que el argumento --auto-tls no está establecido en true. |Automated|1|Pass | | 2.4|Ensure que los argumentos --peer-key-file y --peer-cert-file estén configurados correctamente. |Automated|1|Pass | | 2.5|Ensure que el argumento --peer-client-cert-auth esté establecido en true. |Automated|1|Pass | | 2.6|Ensure que el argumento --peer-auto-tls no está establecido en true. |Automated|1|Pass | | 2.7|Ensure que se utiliza una autoridad de certificación única para etcd. |Manual|2|Sin comprobar |
3 Configuración del plano de control
3.2 Registro
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 3.2.1|Ensure para crear una política de auditoría mínima. |Automated|1|Pass | | 3.2.2|Ensure que la política de auditoría aborde las principales cuestiones de seguridad. |Manual|2|Pass |
4 Nodos de trabajo
Siga las instrucciones de Uso del operador de conformidad para realizar la comprobación automática de la configuración del nodo trabajador.
5 Políticas
5.1 Cuentas de servicio y RBAC
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.1.1|Ensure que el rol de administrador de clústeres solo se utilice cuando sea necesario. |Manual|1|Pass | | 5.1.2|Minimize acceso a secretos. |Manual|1|Not
comprobado | | Uso de comodines 5.1.3|Minimize en y Roles ClusterRoles. |Manual|1|Not comprobado | | Acceso a 5.1.4|Minimize para crear pods. |Manual|1|Not comprobado | | 5.1.5|Ensure que las cuentas de servicio
predeterminadas no se utilizan de forma activa. |Automated|1|Not comprobado | | 5.1.6|Ensure que los tokens de cuenta de servicio solo se monten cuando sea necesario. |Manual|1|Not comprobado |
5.2 Políticas de seguridad de pod
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.2.1|Minimize la admisión de contenedores con privilegios. |Manual|1|Not comprobado | | 5.2.2|Minimize la admisión de contenedores que deseen compartir
el espacio de nombres del ID de proceso del host. |Automated|1|Not comprobado | | 5.2.3|Minimize la admisión de contenedores que deseen compartir el espacio de nombres IPC del host. |Automated|1|Not comprobado | | 5.2.4|Minimize la admisión
de contenedores que deseen compartir el espacio de nombres de red del host. |Automated|1|Not comprobado | | 5.2.5|Minimize la admisión de contenedores con allowPrivilegeEscalation. |Automated|1|Not marcado | | 5.2.6|Minimize
la admisión de contenedores raíz. |Manual|2|Not comprobado | | 5.2.7|Minimize la admisión de contenedores con la capacidad NET_RAW. |Manual|1|Not comprobado | | 5.2.8|Minimize la admisión de contenedores con capacidades añadidas. |Manual|1|Sin
comprobar | | 5.2.9|Minimize la admisión de contenedores con capacidades asignadas. |Manual|2|Not comprobado |
5.3 CNI y políticas de red
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.3.1|Ensure que la CNI en uso sea compatible con las políticas de red. |Manual|1|Pass | | 5.3.2|Ensure que todos los espacios de nombres tengan definidas políticas de red. |Automático|2|No comprobado |
5.4 Gestión de secretos
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.4.1|Prefer: utilizar secretos como archivos en lugar de como variables de entorno. |Manual|1|Not comprobado | | 5.4.2|Consider almacenamiento externo de secretos. |Manual|2|Not comprobado |
5.5 Control de admisión extensible
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.5.1|Configure Procedencia de las imágenes mediante los parámetros de configuración del controlador de imágenes. |Manual|2|Not comprobado |
5.5.7 Políticas generales
| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.7.1|Create límites administrativos entre recursos mediante espacios de nombres. |Manual|1|Not comprobado | | 5.7.2|Ensure que el perfil seccomp esté configurado como docker/default en las definiciones de tus pods. |Manual|2|Not comprobado | | 5.7.3|Apply Contexto de seguridad para tus pods y contenedores. |Manual|2|Not comprobado | | No debe utilizarse el espacio de nombres predeterminado
5.7.4|The. |Automated|2|Not comprobado |
Remedios y explicaciones de IBM
Consulta la información de IBM sobre los resultados de CIS Benchmark.
| Sección | Recomendación/Explicación |
|---|---|
| 1.2.23 | Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente la auditoría del servidor API Kubernetes. |
| 1.2.24 | Red Hat OpenShift en IBM Cloud establece el argumento maximumRetainedFiles en 1. |
| 1.2.25 | Red Hat OpenShift en IBM Cloud establece el argumento maximumFileSizeMegabytes en 10. |
| 1.2.33 | Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente un proveedor de servicios de gestión de claves (KMS) Kubernetes. |
| 1.2.34 | Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente un proveedor de servicios de gestión de claves (KMS) Kubernetes. |
| 2.7 | Red Hat OpenShift en IBM Cloud configura una Autoridad de Certificación única para etcd. |
| 5.2.8 | Red Hat OpenShift en IBM Cloud instala a medida SCCs. |
| 5.3.2 | Red Hat OpenShift en IBM Cloud tiene definidas un conjunto de políticas de red por defecto Calico y opcionalmente se pueden añadir políticas de red adicionales. |