4.18 cumplimiento operador punto de referencia

Revise los resultados de la evaluación comparativa del operador de conformidad para la versión Red Hat OpenShift on IBM Cloud 4.18.

1 Componentes del plano de control

1.1 Archivos de configuración de nodo maestro

La configuración del nodo maestro no se almacena como un conjunto de archivos; y por lo tanto, las reglas de la sección 1.1 están fuera del alcance de la comprobación automatizada por parte del operador de conformidad.

1.2 Servidor de API

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 1.2.1|Ensure que las peticiones anónimas están autorizadas. |Manual|1|Pass | | 1.2.2|Ensure que el argumento --basic-auth-file no está configurado. |Automated|1|Pass | | 1.2.3|Ensure que el parámetro --token-auth-file no está configurado. |Automated|1|Pass | | 1.2.4|Use https para conexiones kubelet. |Automated|1|Pass | | 1.2.5|Ensure que el kubelet utiliza certificados para autenticarse. |Automated|1|Not checked | | 1.2.6|Verify que la autoridad de certificación kubelet está configurada como corresponde. |Automated|1|Pass | | 1.2.7|Ensure que el argumento --authorization-mode no se establece en AlwaysAllow. |Automated|1|Pass | | 1.2.8|Verify que el autorizador Node está activado. |Automated|1|Pass | | 1.2.9|Verify que RBAC está activado. |Automated|1|Pass | | 1.2.10|Ensure que la puerta de función APIPriorityAndFairness está activada. |Manual|1|Pass | | 1.2.11|Ensure que el plug-in de control de admisión AlwaysAdmit no está configurado. |Automated|1|Pass | | 1.2.12|Ensure que el plug-in de control de admisión AlwaysPullImages no está configurado. |Manual|1|Pass | | 1.2.13|Ensure que el plug-in de control de admisión SecurityContextDeny no está configurado. |Manual|1|Pass | | 1.2.14|Ensure que el plug-in de control de admisión ServiceAccount está configurado. |Automated|1|Pass | | 1.2.15|Ensure que el plug-in de control de admisión NamespaceLifecycle está configurado. |Automated|1|Pass | | 1.2.16|Ensure que el plug-in de control de admisión SecurityContextConstraint está configurado. |Automated|1|Pass | | 1.2.17|Ensure que el plug-in de control de admisión NodeRestriction está configurado. |Automated|1|Pass | | 1.2.18|Ensure que el argumento --insecure-bind-address no está configurado. |Automated|1|Pass | | 1.2.19|Ensure que el argumento --insecure-port es 0. |Automated|1|Not comprobado | | 1.2.20|Ensure que el argumento --secure-port no sea 0. |Automated|1|Pass | | 1.2.21|Ensure que el endpoint healthz está protegido por RBAC. |Automated|1|Pass | | 1.2.22|Ensure que el argumento --audit-log-path está activado. |Automated|1|Pass | | 1.2.23|Ensure de que los registros de auditoría se reenvíen fuera del clúster para su conservación. |Automatizado|1| No marcado | | 1.2.24|Ensure de que el maximumRetainedFiles El argumento se establece en 10 o según corresponda. |Automatizado|1| No marcado | | 1.2.25|Ensure de que el maximumFileSizeMegabytes El argumento se establece en 100 o según corresponda. |Automatizado|1| No marcado | | 1.2.26|Ensure que el argumento --request-timeout esté configurado como corresponda. |Automated|1|Pass | | 1.2.27|Ensure que el argumento --service-account-lookup está establecido en true. |Automated|1|Pass | | 1.2.28|Ensure que el argumento --service-account-key-file esté configurado como corresponda. |Automated|1|Pass | | 1.2.29|Ensure que los argumentos --etcd-certfile y --etcd-keyfile estén configurados según corresponda. |Automated|1|Pass | | 1.2.30|Ensure que los argumentos --tls-cert-file y --tls-private-key-file estén configurados según corresponda. |Automated|1|Pass | | 1.2.31|Ensure que el argumento --client-ca-file esté configurado como corresponda. |Automated|1|Pass | | 1.2.32|Ensure que el argumento --etcd-cafile esté configurado como corresponda. |Automated|1|Pass | | 1.2.33|Ensure que el argumento --encryption-provider-config esté configurado según corresponda. |Manual|1|No se comprueba |No se comprueba | 1.2.34|Ensure que los proveedores de encriptación están configurados adecuadamente. |Manual|1|No se comprueba |No se comprueba | 1.2.35|Ensure que el Servidor API sólo hace uso de Cifrados Criptográficos Fuertes. |Manual|1|Pass |

1.3 Gestor de controlador

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 1.3.1|Ensure que la recolección de basura está configurada como corresponde. |Manual|1|Not verificado | | 1.3.2|Ensure que los puntos finales del administrador del controlador healthz están protegidos por RBAC. |Automated|1|Pass | | 1.3.3|Ensure que el argumento --use-service-account-credentials está establecido en true. |Automated|1|Pass | | 1.3.4|Ensure que el argumento --service-account-private-key-file esté configurado como corresponda. |Automated|1|Pass | | 1.3.5|Ensure que el argumento --root-ca-file esté configurado como corresponda. |Automated|1|Pass | | 1.3.6|Ensure que el argumento RotateKubeletServerCertificate está establecido en true. |Automated|2|Pass | | 1.3.7|Ensure que el argumento --bind-address se establece en 127.0.0.1. |Automated|1|Pass |

1.4 Planificador

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 1.4.1|Ensure que los endpoints healthz para el planificador están protegidos por RBAC. |Automated|1|Pass | | 1.4.2|Verify que el servicio API del programador está protegido mediante autenticación y autorización. |Automated|1|Pass |

2 Etcd

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 2.1|Ensure que los argumentos --cert-file y --key-file estén configurados según corresponda. |Automated|1|Pass | | 2.2|Ensure que el argumento --client-cert-auth está establecido en true. |Automated|1|Pass | | 2.3|Ensure que el argumento --auto-tls no está configurado como verdadero. |Automated|1|Pass | | 2.4|Ensure que los argumentos --peer-cert-file y --peer-key-file estén configurados según corresponda. |Automated|1|Pass | | 2.5|Ensure que el argumento --peer-client-cert-auth está establecido en true. |Automated|1|Pass | | 2.6|Ensure que el argumento --peer-auto-tls no está configurado como verdadero. |Automated|1|Pass | | 2.7|Ensure que se utiliza una única Autoridad de Certificación para etcd. |Manual 2 No comprobado

3 Configuración del plano de control

3.1 Autenticación y autorización

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 3.1.1|Client autenticación de certificados no debe utilizarse para los usuarios. |Manual|2|Pass |

3.2 Registro

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 3.2.1|Ensure que se cree una política de auditoría mínima. |Automated|1|Pass | | 3.2.2|Ensure que la política de auditoría cubre las preocupaciones clave de seguridad. |Manual|2|Pass |

4 Nodos de trabajo

Siga las instrucciones de Uso del operador de conformidad para realizar la comprobación automática de la configuración del nodo trabajador.

5 Políticas

5.1 Cuentas de servicio y RBAC

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.1.1|Ensure que el rol cluster-admin sólo se utilice cuando sea necesario. |Manual|1|Pass | | 5.1.2|Minimize acceso a secretos. |Manual|1|Not comprobado | | 5.1.3|Minimize uso de comodines en Roles y ClusterRoles. |Manual|1|Not comprobado | | 5.1.4|Minimize acceso para crear pods. |Manual|1|Not checked | | 5.1.5|Ensure que las cuentas de servicio por defecto no se utilizan activamente. |Automated|1|Not comprobado | | 5.1.6|Ensure que los Tokens de Cuenta de Servicio sólo se monten cuando sea necesario. |Manual|1|Not checked |

5.2 Políticas de seguridad de pod

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.2.1|Minimize la admisión de contenedores privilegiados. |Manual|1|Not checked | | 5.2.2|Minimize la admisión de contenedores que deseen compartir el espacio de nombres de ID de proceso del host. |Automated|1|Not checked | | 5.2.3|Minimize la admisión de contenedores que deseen compartir el espacio de nombres IPC del host. |Automated|1|Not checked | | 5.2.4|Minimize la admisión de contenedores que deseen compartir el espacio de nombres de red del host. |Automated|1|Not checked | | 5.2.5|Minimize la admisión de contenedores con allowPrivilegeEscalation. |Automated|1|Not comprobado | | 5.2.6|Minimize la admisión de contenedores raíz. |Manual|2|Not checked | | 5.2.7|Minimize la admisión de contenedores con la capacidad NET_RAW. |Manual|1|Not checked | | 5.2.8|Minimize la admisión de contenedores con capacidades añadidas. |Manual|1|No comprobado | | 5.2.9|Minimize la admisión de contenedores con capacidades asignadas. |Manual|2|Not checked |

5.3 CNI y políticas de red

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.3.1|Ensure que el CNI en uso soporta Políticas de Red. |Manual|1|Pass | | 5.3.2|Ensure de que todos los espacios de nombres tengan políticas de red definidas. |Automatizado|2| No marcado |

5.4 Gestión de secretos

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.4.1|Prefer usando secretos como archivos en lugar de secretos como variables de entorno. |Manual|1|Not comprobado | | 5.4.2|Consider almacenamiento secreto externo. |Manual|2|Not comprobado |

5.5 Control de admisión extensible

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.5.1|Configure Image Provenance usando parámetros de configuración del controlador de imagen. |Manual|2|Not checked |

5.7 Política general

| Sección Recomendación Manual/Automatizada Nivel Resultado | -- | -- | -- | -- | -- | | 5.7.1|Create límites administrativos entre recursos utilizando espacios de nombres. |Manual|1|Not comprobado | | 5.7.2|Ensure que el perfil seccomp está configurado como docker/default en sus definiciones de pod. |Manual|2|Not comprobado | | 5.7.3|Apply Security Context to Your Pods and Containers. |Manual|2|Not checked | | 5.7.4|The espacio de nombres por defecto no debe ser utilizado. |Automated|2|Not comprobado |

Remedios y explicaciones de IBM

Revise la información de IBM sobre los resultados de CIS Benchmark.

Detalles para las correcciones y explicaciones de IBM.
Sección Recomendación/Explicación
1.2.23 Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente la auditoría del servidor API Kubernetes.
1.2.24 Red Hat OpenShift en IBM Cloud establece el argumento maximumRetainedFiles en 1.
1.2.25 Red Hat OpenShift en IBM Cloud establece el argumento maximumFileSizeMegabytes en 10.
1.2.33 Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente un proveedor de servicios de gestión de claves (KMS) Kubernetes.
1.2.34 Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente un proveedor de servicios de gestión de claves (KMS) Kubernetes.
2.7 Red Hat OpenShift en IBM Cloud configura una Autoridad de Certificación única para etcd.
5.2.8 Red Hat OpenShift en IBM Cloud instala a medida SCCs.
5.3.2 Red Hat OpenShift en IBM Cloud tiene definidas un conjunto de políticas de red por defecto Calico y opcionalmente se pueden añadir políticas de red adicionales.