4.21 cumplimiento operador punto de referencia
Revise los resultados de la evaluación comparativa del operador de conformidad para la versión Red Hat OpenShift on IBM Cloud 4.21.
1 Componentes del plano de control
1.1 Archivos de configuración de nodo maestro
La configuración del nodo maestro no se almacena como un conjunto de archivos; y por lo tanto, las reglas de la sección 1.1 están fuera del alcance de la comprobación automatizada por parte del operador de conformidad.
1.2 Servidor de API
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 1.2.1 | Ensure que las solicitudes anónimas están autorizadas. | Automated | 1 | Not checked |
| 1.2.2 | Use https para conexiones kubelet. | Automated | 1 | Pass |
| 1.2.3 | Ensure que el kubelet utiliza certificados para autenticarse. | Automated | 1 | Pass |
| 1.2.4 | Verify que la autoridad de certificación kubelet está configurada como corresponde. | Automated | 1 | Pass |
| 1.2.5 | Ensure que el argumento --authorization-mode no esté configurado en AlwaysAllow. |
Automated | 1 | Pass |
| 1.2.6 | Verify que RBAC está activado. | Automated | 1 | Pass |
| 1.2.7 | Ensure que la puerta de función APIPriorityAndFairness está activada. |
Manual | 1 | INHERENTLY MET |
| 1.2.8 | Ensure que el complemento de control de admisión AlwaysAdmit no está configurado. |
Automated | 1 | Pass |
| 1.2.9 | Ensure que el complemento de control de admisión AlwaysPullImages no está configurado. |
Automated | 1 | Pass |
| 1.2.10 | Ensure que el plug-in de control de admisión ServiceAccount está configurado. |
Automated | 1 | Pass |
| 1.2.11 | Ensure que el plug-in de control de admisión NamespaceLifecycle está configurado. |
Automated | 1 | Pass |
| 1.2.12 | Ensure que el plug-in de control de admisión SecurityContextConstraint está configurado. |
Automated | 1 | Pass |
| 1.2.13 | Ensure que el plug-in de control de admisión NodeRestriction está configurado. |
Automated | 1 | Pass |
| 1.2.14 | Ensure que el argumento --insecure-bind-address no está configurado. |
Automated | 1 | Pass |
| 1.2.15 | Ensure que el argumento --insecure-port se establece en 0. |
Manual | 1 | INHERENTLY MET |
| 1.2.16 | Ensure que el argumento --secure-port no sea 0. |
Automated | 1 | Pass |
| 1.2.17 | Ensure que el endpoint healthz está protegido por RBAC. |
Automated | 1 | Not checked |
| 1.2.18 | Ensure que se establezca el argumento --audit-log-path. |
Automated | 1 | Pass |
| 1.2.19 | Ensure que los registros de auditoría se reenvíen fuera del clúster para su retención. | Automatizado | 1 | No [marcado |
| 1.2.20 | Ensure que el argumento maximumRetainedFiles esté configurado como 10 o como corresponda. |
Automatizado | 1 | No [comprobado |
| 1.2.21 | Configure Kubernetes Tamaño máximo del registro de auditoría del servidor API. | Automated | 1 | Not checked |
| 1.2.22 | Ensure que se establezca el argumento --request-timeout. |
Automated | 1 | Pass |
| 1.2.23 | Ensure que el argumento --service-account-lookup sea verdadero. |
Automated | 1 | Pass |
| 1.2.24 | Ensure que el argumento --service-account-key-file se establezca según corresponda. |
Automated | 1 | Pass |
| 1.2.25 | Ensure que los argumentos --etcd-certfile y --etcd-keyfile estén configurados como corresponda. |
Automated | 1 | Pass |
| 1.2.26 | Ensure que los argumentos --tls-cert-file y --tls-private-key-file estén configurados como corresponda. |
Automated | 1 | Pass |
| 1.2.27 | Ensure que el argumento --client-ca-file se establezca según corresponda. |
Automated | 1 | Pass |
| 1.2.28 | Ensure que el argumento --etcd-cafile se establezca según corresponda. |
Automated | 1 | Pass |
| 1.2.29 | Ensure que los proveedores de cifrado están configurados adecuadamente. | Automatizado | 1 | No [marcado |
| 1.2.30 | Ensure que el Servidor API sólo haga uso de Cifrados Criptográficos Fuertes. | Automated | 1 | Not checked |
| 1.2.31 | Ensure no se utilizan anulaciones de configuración no admitidas. | Manual | 1 | Pass |
1.3 Gestor de controlador
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 1.3.1 | Ensure que los puntos finales del controlador healthz están protegidos por RBAC. |
Automated | 1 | Not checked |
| 1.3.2 | Ensure que el argumento --use-service-account-credentials sea verdadero. |
Automated | 1 | Pass |
| 1.3.3 | Ensure que el argumento --service-account-private-key-file se establezca según corresponda. |
Automated | 1 | Pass |
| 1.3.4 | Ensure que el argumento --root-ca-file se establezca según corresponda. |
Automated | 1 | Pass |
1.4 Planificador
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 1.4.1 | Ensure que los extremos de healthz para el planificador están protegidos por RBAC. |
Automated | 1 | Not checked |
| 1.4.2 | Verify que el servicio API del programador está protegido por RBAC. | Automated | 1 | Not checked |
2 Etcd
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 2.1 | Ensure que los argumentos --cert-file y --key-file estén configurados como corresponda. |
Automated | 1 | Pass |
| 2.2 | Ensure que el argumento --client-cert-auth sea verdadero. |
Automated | 1 | Pass |
| 2.3 | Ensure que el argumento --auto-tls no sea verdadero. |
Automated | 1 | Pass |
| 2.4 | Ensure que los argumentos --peer-cert-file y --peer-key-file estén configurados como corresponda. |
Automated | 1 | Pass |
| 2.5 | Ensure que el argumento --peer-client-cert-auth sea verdadero. |
Automated | 1 | Pass |
| 2.6 | Ensure que el argumento --peer-auto-tls no sea verdadero. |
Automated | 1 | Pass |
| 2.7 | Ensure que se utilice una única Autoridad de Certificación para etcd. | Automatizado | 2 | No [marcado |
3 Configuración del plano de control
3.2 Registro
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 3.2.1 | Ensure que se cree una política de auditoría mínima. | Automated | 1 | Not checked |
| 3.2.2 | Ensure que la política de auditoría cubra las principales cuestiones de seguridad. | Automated | 2 | Not checked |
4 Nodos de trabajo
4.1 Archivos de configuración de nodo de trabajador
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 4.1.1 | Ensure que los permisos del archivo de servicio kubelet estén configurados en 644 o más restrictivos. |
Automated | 1 | Pass |
| 4.1.2 | Ensure que la propiedad del archivo del servicio kubelet está configurada en root:root. |
Automated | 1 | Pass |
| 4.1.3 | If proxy kube proxy archivo de configuración existe asegúrese de que los permisos se establecen en 644 o más restrictiva. |
Automated | 1 | Not checked |
| 4.1.4 | If proxy kubeconfig archivo existe asegúrese de que la propiedad se establece en root:root. |
Automated | 1 | Not checked |
| 4.1.5 | Ensure que la propiedad del archivo --kubeconfig`` kubelet.conf file permissions are set to 644 or more restrictive. |
Automated | 1 | Pass |
| 4.1.6 | Ensure that the --kubeconfig`` kubelet.conf se establece en root:root. |
Automated | 1 | Pass |
| 4.1.7 | Ensure que los permisos de los archivos de las autoridades de certificación estén configurados en 644 o en un valor más restrictivo. |
Automated | 1 | Pass |
| 4.1.8 | Ensure que la propiedad del archivo de autoridades de certificación del cliente está configurada en root:root. |
Automated | 1 | Pass |
| 4.1.9 | Ensure que el archivo de configuración de kubelet --config tiene permisos establecidos en 600 o más restrictivos. |
Automated | 1 | Pass |
| 4.1.10 | Ensure que la propiedad del archivo de configuración kubelet se establece en root:root. |
Automated | 1 | Pass |
4.2 Kubelet
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 4.2.1 | Activate Recogida de basura en OpenShift Container Platform 4, según proceda. | Automated | 1 | Pass |
| 4.2.2 | Ensure que el argumento --anonymous-auth se establece en false. |
Automated | 1 | Pass |
| 4.2.3 | Ensure que el argumento --authorization-mode no esté configurado en AlwaysAllow. |
Automated | 1 | Pass |
| 4.2.4 | Ensure que el argumento --client-ca-file se establezca según corresponda. |
Automated | 1 | Pass |
| 4.2.5 | Verify que el puerto de sólo lectura no se utiliza o está a 0. | Automated | 1 | Pass |
| 4.2.6 | Ensure que el argumento --streaming-connection-idle-timeout no sea 0. |
Automated | 1 | Pass |
| 4.2.7 | Ensure que el argumento --make-iptables-util-chains sea verdadero. |
Automated | 1 | Pass |
| 4.2.8 | Ensure que el argumento kubeAPIQPS [--event-qps] esté ajustado a un nivel que garantice una captura de eventos adecuada. |
Automated | 2 | Pass |
| 4.2.9 | Ensure que los argumentos --tls-cert-file y --tls-private-key-file estén configurados como corresponda. |
Automated | 1 | Pass |
| 4.2.10 | Ensure que el argumento --rotate-certificates no sea falso. |
Automated | 1 | Pass |
| 4.2.11 | Verify que el argumento RotateKubeletServerCertificate sea verdadero. |
Automated | 1 | Pass |
| 4.2.12 | Ensure que el Kubelet sólo hace uso de Cifrados Criptográficos Fuertes. | Automated | 1 | Pass |
5 Políticas
5.1 Cuentas de servicio y RBAC
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 5.1.1 | Ensure que el rol cluster-admin sólo se utilice cuando sea necesario. | Manual | 1 | MANUAL |
| 5.1.2 | Minimize acceso a los secretos. | Manual | 1 | MANUAL |
| 5.1.3 | Minimize uso de comodines en Roles y ClusterRoles. |
Manual | 1 | MANUAL |
| 5.1.4 | Minimize acceso para crear pods. | Manual | 1 | MANUAL |
| 5.1.5 | Ensure que las cuentas de servicio por defecto no se utilicen activamente. | Manual | 1 | MANUAL |
| 5.1.6 | Ensure que los tokens de cuenta de servicio sólo se monten cuando sea necesario. | Manual | 1 | MANUAL |
5.2 Restricciones del contexto de seguridad
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 5.2.1 | Minimize la admisión de contenedores privilegiados. | Manual | 1 | MANUAL |
| 5.2.2 | Minimize la admisión de contenedores que deseen compartir el espacio de nombres de ID de proceso del host. | Manual | 1 | MANUAL |
| 5.2.3 | Minimize la admisión de contenedores que deseen compartir el espacio de nombres IPC del host. | Manual | 1 | MANUAL |
| 5.2.4 | Minimize la admisión de contenedores que deseen compartir el espacio de nombres de red del host. | Manual | 1 | MANUAL |
| 5.2.5 | Minimize la admisión de contenedores con allowPrivilegeEscalation. |
Manual | 1 | MANUAL |
| 5.2.6 | Minimize la admisión de contenedores de raíces. | Manual | 2 | MANUAL |
| 5.2.7 | Minimize la admisión de contenedores con la capacidad NET_RAW. | Manual | 1 | MANUAL |
| 5.2.8 | Minimize la admisión de contenedores con capacidades añadidas. | Automatizado | 1 | No [marcado |
| 5.2.9 | Minimize la admisión de contenedores con capacidades asignadas. | Manual | 2 | MANUAL |
| 5.2.10 | Minimize acceso a restricciones de contexto de seguridad privilegiadas. | Manual | 2 | MANUAL |
5.3 CNI y políticas de red
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 5.3.1 | Ensure que el CNI en uso soporta Políticas de Red. | Automated | 1 | Not checked |
| 5.3.2 | Ensure que todos los espacios de nombres tengan definidas políticas de red. [ | Manual | 2 | MANUAL |
5.4 Gestión de secretos
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 5.4.1 | Prefer usando secretos como archivos en lugar de secretos como variables de entorno. | Manual | 1 | MANUAL |
| 5.4.2 | Consider almacenamiento secreto externo. | Manual | 2 | MANUAL |
5.5 Control de admisión extensible
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 5.5.1 | Configure Procedencia de la imagen mediante parámetros de configuración del controlador de imagen. | Automated | 2 | Not checked |
5.7 Política general
| Sección | Recomendación | Manual/Automatizado | Nivel | Resultado |
|---|---|---|---|---|
| 5.7.1 | Create límites administrativos entre recursos mediante espacios de nombres. | Manual | 1 | MANUAL |
| 5.7.2 | Ensure que el perfil seccomp esté configurado como docker/default en sus definiciones de pod. |
Manual | 2 | MANUAL |
| 5.7.3 | Apply Contexto de seguridad para sus pods y contenedores. | Manual | 2 | MANUAL |
| 5.7.4 | The no debe utilizarse el espacio de nombres por defecto. | Manual | 2 | MANUAL |
Remedios y explicaciones de IBM
| Sección | Recomendación/Explicaciones |
|---|---|
| 1.2.19 | Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente la auditoría del servidor API Kubernetes. |
| 1.2.20 | Red Hat OpenShift en IBM Cloud establece el argumento maximumRetainedFiles en 1. |
| 1.2.29 | Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente un proveedor de Kubernetes Key Management Service (KMS). |
| 2.7 | Red Hat OpenShift en IBM Cloud configura una Autoridad de Certificación única para etcd. |
| 5.2.8 | Red Hat OpenShift en IBM Cloud instala a medida SCCs. |
| 5.3.2 | Red Hat OpenShift en IBM Cloud tiene definidas un conjunto de políticas de red por defecto Calico y opcionalmente se pueden añadir políticas de red adicionales. |