4.21 cumplimiento operador punto de referencia

Revise los resultados de la evaluación comparativa del operador de conformidad para la versión Red Hat OpenShift on IBM Cloud 4.21.

1 Componentes del plano de control

1.1 Archivos de configuración de nodo maestro

La configuración del nodo maestro no se almacena como un conjunto de archivos; y por lo tanto, las reglas de la sección 1.1 están fuera del alcance de la comprobación automatizada por parte del operador de conformidad.

1.2 Servidor de API

Benchmarks para servidor api.
Sección Recomendación Manual/Automatizado Nivel Resultado
1.2.1 Ensure que las solicitudes anónimas están autorizadas. Automated 1 Not checked
1.2.2 Use https para conexiones kubelet. Automated 1 Pass
1.2.3 Ensure que el kubelet utiliza certificados para autenticarse. Automated 1 Pass
1.2.4 Verify que la autoridad de certificación kubelet está configurada como corresponde. Automated 1 Pass
1.2.5 Ensure que el argumento --authorization-mode no esté configurado en AlwaysAllow. Automated 1 Pass
1.2.6 Verify que RBAC está activado. Automated 1 Pass
1.2.7 Ensure que la puerta de función APIPriorityAndFairness está activada. Manual 1 INHERENTLY MET
1.2.8 Ensure que el complemento de control de admisión AlwaysAdmit no está configurado. Automated 1 Pass
1.2.9 Ensure que el complemento de control de admisión AlwaysPullImages no está configurado. Automated 1 Pass
1.2.10 Ensure que el plug-in de control de admisión ServiceAccount está configurado. Automated 1 Pass
1.2.11 Ensure que el plug-in de control de admisión NamespaceLifecycle está configurado. Automated 1 Pass
1.2.12 Ensure que el plug-in de control de admisión SecurityContextConstraint está configurado. Automated 1 Pass
1.2.13 Ensure que el plug-in de control de admisión NodeRestriction está configurado. Automated 1 Pass
1.2.14 Ensure que el argumento --insecure-bind-address no está configurado. Automated 1 Pass
1.2.15 Ensure que el argumento --insecure-port se establece en 0. Manual 1 INHERENTLY MET
1.2.16 Ensure que el argumento --secure-port no sea 0. Automated 1 Pass
1.2.17 Ensure que el endpoint healthz está protegido por RBAC. Automated 1 Not checked
1.2.18 Ensure que se establezca el argumento --audit-log-path. Automated 1 Pass
1.2.19 Ensure que los registros de auditoría se reenvíen fuera del clúster para su retención. Automatizado 1 No [marcado
1.2.20 Ensure que el argumento maximumRetainedFiles esté configurado como 10 o como corresponda. Automatizado 1 No [comprobado
1.2.21 Configure Kubernetes Tamaño máximo del registro de auditoría del servidor API. Automated 1 Not checked
1.2.22 Ensure que se establezca el argumento --request-timeout. Automated 1 Pass
1.2.23 Ensure que el argumento --service-account-lookup sea verdadero. Automated 1 Pass
1.2.24 Ensure que el argumento --service-account-key-file se establezca según corresponda. Automated 1 Pass
1.2.25 Ensure que los argumentos --etcd-certfile y --etcd-keyfile estén configurados como corresponda. Automated 1 Pass
1.2.26 Ensure que los argumentos --tls-cert-file y --tls-private-key-file estén configurados como corresponda. Automated 1 Pass
1.2.27 Ensure que el argumento --client-ca-file se establezca según corresponda. Automated 1 Pass
1.2.28 Ensure que el argumento --etcd-cafile se establezca según corresponda. Automated 1 Pass
1.2.29 Ensure que los proveedores de cifrado están configurados adecuadamente. Automatizado 1 No [marcado
1.2.30 Ensure que el Servidor API sólo haga uso de Cifrados Criptográficos Fuertes. Automated 1 Not checked
1.2.31 Ensure no se utilizan anulaciones de configuración no admitidas. Manual 1 Pass

1.3 Gestor de controlador

Puntos de referencia para el gestor de controladores.
Sección Recomendación Manual/Automatizado Nivel Resultado
1.3.1 Ensure que los puntos finales del controlador healthz están protegidos por RBAC. Automated 1 Not checked
1.3.2 Ensure que el argumento --use-service-account-credentials sea verdadero. Automated 1 Pass
1.3.3 Ensure que el argumento --service-account-private-key-file se establezca según corresponda. Automated 1 Pass
1.3.4 Ensure que el argumento --root-ca-file se establezca según corresponda. Automated 1 Pass

1.4 Planificador

Puntos de referencia para el programador.
Sección Recomendación Manual/Automatizado Nivel Resultado
1.4.1 Ensure que los extremos de healthz para el planificador están protegidos por RBAC. Automated 1 Not checked
1.4.2 Verify que el servicio API del programador está protegido por RBAC. Automated 1 Not checked

2 Etcd

Puntos de referencia para etcd.
Sección Recomendación Manual/Automatizado Nivel Resultado
2.1 Ensure que los argumentos --cert-file y --key-file estén configurados como corresponda. Automated 1 Pass
2.2 Ensure que el argumento --client-cert-auth sea verdadero. Automated 1 Pass
2.3 Ensure que el argumento --auto-tls no sea verdadero. Automated 1 Pass
2.4 Ensure que los argumentos --peer-cert-file y --peer-key-file estén configurados como corresponda. Automated 1 Pass
2.5 Ensure que el argumento --peer-client-cert-auth sea verdadero. Automated 1 Pass
2.6 Ensure que el argumento --peer-auto-tls no sea verdadero. Automated 1 Pass
2.7 Ensure que se utilice una única Autoridad de Certificación para etcd. Automatizado 2 No [marcado

3 Configuración del plano de control

3.1 Autenticación y autorización

Puntos de referencia para autenticación y autorización.
Sección Recomendación Manual/Automatizado Nivel Resultado
3.1.1 Client la autenticación mediante certificado no debe utilizarse para los usuarios. Automated 2 Pass

3.2 Registro

Puntos de referencia para el registro.
Sección Recomendación Manual/Automatizado Nivel Resultado
3.2.1 Ensure que se cree una política de auditoría mínima. Automated 1 Not checked
3.2.2 Ensure que la política de auditoría cubra las principales cuestiones de seguridad. Automated 2 Not checked

4 Nodos de trabajo

4.1 Archivos de configuración de nodo de trabajador

Puntos de referencia para los archivos de configuración de los nodos trabajadores.
Sección Recomendación Manual/Automatizado Nivel Resultado
4.1.1 Ensure que los permisos del archivo de servicio kubelet estén configurados en 644 o más restrictivos. Automated 1 Pass
4.1.2 Ensure que la propiedad del archivo del servicio kubelet está configurada en root:root. Automated 1 Pass
4.1.3 If proxy kube proxy archivo de configuración existe asegúrese de que los permisos se establecen en 644 o más restrictiva. Automated 1 Not checked
4.1.4 If proxy kubeconfig archivo existe asegúrese de que la propiedad se establece en root:root. Automated 1 Not checked
4.1.5 Ensure que la propiedad del archivo --kubeconfig`` kubelet.conf file permissions are set to 644 or more restrictive. Automated 1 Pass
4.1.6 Ensure that the --kubeconfig`` kubelet.conf se establece en root:root. Automated 1 Pass
4.1.7 Ensure que los permisos de los archivos de las autoridades de certificación estén configurados en 644 o en un valor más restrictivo. Automated 1 Pass
4.1.8 Ensure que la propiedad del archivo de autoridades de certificación del cliente está configurada en root:root. Automated 1 Pass
4.1.9 Ensure que el archivo de configuración de kubelet --config tiene permisos establecidos en 600 o más restrictivos. Automated 1 Pass
4.1.10 Ensure que la propiedad del archivo de configuración kubelet se establece en root:root. Automated 1 Pass

4.2 Kubelet

Puntos de referencia para kubelet.
Sección Recomendación Manual/Automatizado Nivel Resultado
4.2.1 Activate Recogida de basura en OpenShift Container Platform 4, según proceda. Automated 1 Pass
4.2.2 Ensure que el argumento --anonymous-auth se establece en false. Automated 1 Pass
4.2.3 Ensure que el argumento --authorization-mode no esté configurado en AlwaysAllow. Automated 1 Pass
4.2.4 Ensure que el argumento --client-ca-file se establezca según corresponda. Automated 1 Pass
4.2.5 Verify que el puerto de sólo lectura no se utiliza o está a 0. Automated 1 Pass
4.2.6 Ensure que el argumento --streaming-connection-idle-timeout no sea 0. Automated 1 Pass
4.2.7 Ensure que el argumento --make-iptables-util-chains sea verdadero. Automated 1 Pass
4.2.8 Ensure que el argumento kubeAPIQPS [--event-qps] esté ajustado a un nivel que garantice una captura de eventos adecuada. Automated 2 Pass
4.2.9 Ensure que los argumentos --tls-cert-file y --tls-private-key-file estén configurados como corresponda. Automated 1 Pass
4.2.10 Ensure que el argumento --rotate-certificates no sea falso. Automated 1 Pass
4.2.11 Verify que el argumento RotateKubeletServerCertificate sea verdadero. Automated 1 Pass
4.2.12 Ensure que el Kubelet sólo hace uso de Cifrados Criptográficos Fuertes. Automated 1 Pass

5 Políticas

5.1 Cuentas de servicio y RBAC

Puntos de referencia para las cuentas rbac y de servicio.
Sección Recomendación Manual/Automatizado Nivel Resultado
5.1.1 Ensure que el rol cluster-admin sólo se utilice cuando sea necesario. Manual 1 MANUAL
5.1.2 Minimize acceso a los secretos. Manual 1 MANUAL
5.1.3 Minimize uso de comodines en Roles y ClusterRoles. Manual 1 MANUAL
5.1.4 Minimize acceso para crear pods. Manual 1 MANUAL
5.1.5 Ensure que las cuentas de servicio por defecto no se utilicen activamente. Manual 1 MANUAL
5.1.6 Ensure que los tokens de cuenta de servicio sólo se monten cuando sea necesario. Manual 1 MANUAL

5.2 Restricciones del contexto de seguridad

Puntos de referencia para las restricciones contextuales de seguridad.
Sección Recomendación Manual/Automatizado Nivel Resultado
5.2.1 Minimize la admisión de contenedores privilegiados. Manual 1 MANUAL
5.2.2 Minimize la admisión de contenedores que deseen compartir el espacio de nombres de ID de proceso del host. Manual 1 MANUAL
5.2.3 Minimize la admisión de contenedores que deseen compartir el espacio de nombres IPC del host. Manual 1 MANUAL
5.2.4 Minimize la admisión de contenedores que deseen compartir el espacio de nombres de red del host. Manual 1 MANUAL
5.2.5 Minimize la admisión de contenedores con allowPrivilegeEscalation. Manual 1 MANUAL
5.2.6 Minimize la admisión de contenedores de raíces. Manual 2 MANUAL
5.2.7 Minimize la admisión de contenedores con la capacidad NET_RAW. Manual 1 MANUAL
5.2.8 Minimize la admisión de contenedores con capacidades añadidas. Automatizado 1 No [marcado
5.2.9 Minimize la admisión de contenedores con capacidades asignadas. Manual 2 MANUAL
5.2.10 Minimize acceso a restricciones de contexto de seguridad privilegiadas. Manual 2 MANUAL

5.3 CNI y políticas de red

Puntos de referencia para políticas de red y CNI.
Sección Recomendación Manual/Automatizado Nivel Resultado
5.3.1 Ensure que el CNI en uso soporta Políticas de Red. Automated 1 Not checked
5.3.2 Ensure que todos los espacios de nombres tengan definidas políticas de red. [ Manual 2 MANUAL

5.4 Gestión de secretos

Puntos de referencia para la gestión de secretos.
Sección Recomendación Manual/Automatizado Nivel Resultado
5.4.1 Prefer usando secretos como archivos en lugar de secretos como variables de entorno. Manual 1 MANUAL
5.4.2 Consider almacenamiento secreto externo. Manual 2 MANUAL

5.5 Control de admisión extensible

Puntos de referencia para el control de admisión extensible.
Sección Recomendación Manual/Automatizado Nivel Resultado
5.5.1 Configure Procedencia de la imagen mediante parámetros de configuración del controlador de imagen. Automated 2 Not checked

5.7 Política general

Puntos de referencia para las políticas generales.
Sección Recomendación Manual/Automatizado Nivel Resultado
5.7.1 Create límites administrativos entre recursos mediante espacios de nombres. Manual 1 MANUAL
5.7.2 Ensure que el perfil seccomp esté configurado como docker/default en sus definiciones de pod. Manual 2 MANUAL
5.7.3 Apply Contexto de seguridad para sus pods y contenedores. Manual 2 MANUAL
5.7.4 The no debe utilizarse el espacio de nombres por defecto. Manual 2 MANUAL

Remedios y explicaciones de IBM

Detalles de las correcciones y explicaciones de IBM
Sección Recomendación/Explicaciones
1.2.19 Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente la auditoría del servidor API Kubernetes.
1.2.20 Red Hat OpenShift en IBM Cloud establece el argumento maximumRetainedFiles en 1.
1.2.29 Red Hat OpenShift en IBM Cloud puede habilitar opcionalmente un proveedor de Kubernetes Key Management Service (KMS).
2.7 Red Hat OpenShift en IBM Cloud configura una Autoridad de Certificación única para etcd.
5.2.8 Red Hat OpenShift en IBM Cloud instala a medida SCCs.
5.3.2 Red Hat OpenShift en IBM Cloud tiene definidas un conjunto de políticas de red por defecto Calico y opcionalmente se pueden añadir políticas de red adicionales.