4.22 referencia de operadores de cumplimiento normativo

Consulta los resultados de las pruebas de rendimiento del operador de cumplimiento para la versión 4.22 de Red Hat OpenShift on IBM Cloud.

1 Componentes del plano de control

1.1 Archivos de configuración de nodo maestro

La configuración del nodo maestro no se almacena como un conjunto de archivos; por lo tanto, las reglas de la sección 1.1 quedan fuera del alcance de la comprobación automatizada realizada por el operador de cumplimiento.

1.2 Servidor de API

Pruebas de rendimiento para el servidor API.
Sección Recomendación Manual/Automático Nivel Resultado
1.2.1 Ensure que las solicitudes anónimas estén autorizadas. Automated 1 Not comprobado
1.2.2 Use https para las conexiones de kubelet. Automated 1 Pass
1.2.3 Ensure que el kubelet utiliza certificados para autenticarse. Automated 1 Pass
1.2.4 Verify que la autoridad de certificación de kubelet esté configurada correctamente. Automated 1 Pass
1.2.5 Ensure que el argumento --authorization-mode no esté establecido en AlwaysAllow. Automated 1 Pass
1.2.6 Verify que RBAC esté habilitado. Automated 1 Pass
1.2.7 Ensure que la función feature APIPriorityAndFairness gate esté activada. Manual 1 INHERENTLY MET
1.2.8 Ensure que el complemento de control de acceso no AlwaysAdmit está configurado. Automated 1 Pass
1.2.9 Ensure que el complemento de control de acceso no AlwaysPullImages está configurado. Automated 1 Pass
1.2.10 Ensure que el complemento de control de acceso ServiceAccount esté configurado. Automated 1 Pass
1.2.11 Ensure que el complemento de control de acceso NamespaceLifecycle esté configurado. Automated 1 Pass
1.2.12 Ensure que el complemento de control de acceso SecurityContextConstraint esté configurado. Automated 1 Pass
1.2.13 Ensure que el complemento de control de acceso NodeRestriction esté configurado. Automated 1 Pass
1.2.14 Ensure que el argumento --insecure-bind-address no está definido. Automated 1 Pass
1.2.15 Ensure que el argumento --insecure-port esté establecido en 0. Manual 1 INHERENTLY MET
1.2.16 Ensure que el argumento --secure-port no esté establecido en 0. Automated 1 Pass
1.2.17 Ensure que el healthz punto final esté protegido por RBAC. Automated 1 Not comprobado
1.2.18 Ensure que el argumento --audit-log-path esté definido. Automated 1 Pass
1.2.19 Ensure que los registros de auditoría se reenvíen fuera del clúster para su conservación. Automático 1 No [comprobado
1.2.20 Ensure que el argumento maximumRetainedFiles esté establecido en o 10 según corresponda. Automático 1 Sin [comprobar
1.2.21 Configure Kubernetes Tamaño máximo del registro de auditoría del servidor API. Automated 1 Not comprobado
1.2.22 Ensure que el argumento --request-timeout esté definido. Automated 1 Pass
1.2.23 Ensure que el argumento --service-account-lookup esté establecido en true. Automated 1 Pass
1.2.24 Ensure que el argumento --service-account-key-file se configure adecuadamente. Automated 1 Pass
1.2.25 Ensure Asegúrese de que los argumentos --etcd-keyfile y --etcd-certfile estén configurados correctamente. Automated 1 Pass
1.2.26 Ensure Asegúrese de que los argumentos --tls-private-key-file y --tls-cert-file estén configurados correctamente. Automated 1 Pass
1.2.27 Ensure que el argumento --client-ca-file se establezca según corresponda. Automated 1 Pass
1.2.28 Ensure que el argumento --etcd-cafile esté configurado correctamente. Automated 1 Pass
1.2.29 Ensure que los proveedores de cifrado estén configurados correctamente. Automático 1 No [comprobado
1.2.30 Ensure que el servidor API solo utilice algoritmos de cifrado fuertes. Automated 1 Not comprobado
1.2.31 Ensure No se utilizan modificaciones de configuración no admitidas. Manual 1 Pass

1.3 Gestor de controlador

Pruebas de rendimiento para el gestor de controladores.
Sección Recomendación Manual/Automático Nivel Resultado
1.3.1 Ensure que los puntos healthz finales del gestor de controladores están protegidos por RBAC. Automated 1 Not comprobado
1.3.2 Ensure que el argumento --use-service-account-credentials esté establecido en true. Automated 1 Pass
1.3.3 Ensure que el argumento --service-account-private-key-file esté configurado correctamente. Automated 1 Pass
1.3.4 Ensure que el argumento --root-ca-file se establezca como corresponde. Automated 1 Pass

1.4 Planificador

Pruebas de rendimiento para el programador.
Sección Recomendación Manual/Automático Nivel Resultado
1.4.1 Ensure que los puntos healthz finales del programador estén protegidos por RBAC. Automated 1 Not comprobado
1.4.2 Verify que el servicio de la API del programador está protegido por RBAC. Automated 1 Not comprobado

2 Etcd

Pruebas de rendimiento de etcd.
Sección Recomendación Manual/Automático Nivel Resultado
2.1 Ensure Asegúrese de que los argumentos --key-file y --cert-file estén configurados correctamente. Automated 1 Pass
2.2 Ensure que el argumento --client-cert-auth esté establecido en true. Automated 1 Pass
2.3 Ensure que el argumento --auto-tls no esté establecido en true. Automated 1 Pass
2.4 Ensure Asegúrese de que los argumentos --peer-key-file y --peer-cert-file estén configurados correctamente. Automated 1 Pass
2.5 Ensure que el argumento --peer-client-cert-auth esté establecido en true. Automated 1 Pass
2.6 Ensure que el argumento --peer-auto-tls no esté establecido en true. Automated 1 Pass
2.7 Ensure que se utilice una autoridad de certificación única para etcd. Automático 2 Sin [comprobar

3 Configuración del plano de control

3.1 Autenticación y autorización

Pautas de referencia para la autenticación y la autorización.
Sección Recomendación Manual/Automático Nivel Resultado
3.1.1 Client No se debe utilizar la autenticación mediante certificados para los usuarios. Automated 2 Pass

3.2 Registro

Pruebas de rendimiento para el registro de eventos.
Sección Recomendación Manual/Automático Nivel Resultado
3.2.1 Ensure que se cree una política de auditoría mínima. Automated 1 Not comprobado
3.2.2 Ensure que la política de auditoría aborde las principales cuestiones de seguridad. Automated 2 Not comprobado

4 nodos de trabajo

4.1 Archivos de configuración de nodo de trabajador

Pautas para los archivos de configuración de los nodos de trabajo.
Sección Recomendación Manual/Automático Nivel Resultado
4.1.1 Ensure que los permisos del archivo de servicio de kubelet estén configurados en 644 o en un nivel más restrictivo. Automated 1 Pass
4.1.2 Ensure que la propiedad del archivo de servicio de kubelet esté establecida en root:root. Automated 1 Pass
4.1.3 If proxy kube: si existe el archivo de configuración del proxy, asegúrate de que los permisos estén configurados en 644 o en un nivel más restrictivo. Automated 1 Not comprobado
4.1.4 If Si existe el archivo kubeconfig proxy, asegúrate de que la propiedad esté establecida en root:root. Automated 1 Not comprobado
4.1.5 Ensure que la propiedad del archivo kubelet.conf --kubeconfig`` kubelet.conf file permissions are set to 644 or more restrictive. Automated 1 Pass
4.1.6 Ensure that the --kubeconfig`` esté establecida en root:root. Automated 1 Pass
4.1.7 Ensure que los permisos de los archivos de las autoridades de certificación estén configurados en 644 o sean más restrictivos. Automated 1 Pass
4.1.8 Ensure que la propiedad del archivo de las autoridades de certificación del cliente esté establecida en root:root. Automated 1 Pass
4.1.9 Ensure que el archivo de configuración --config de kubelet tenga los permisos establecidos en 600 o más restrictivos. Automated 1 Pass
4.1.10 Ensure que la propiedad del archivo de configuración de kubelet esté establecida en root:root. Automated 1 Pass

4.2 Kubelet

Pruebas de rendimiento de kubelet.
Sección Recomendación Manual/Automático Nivel Resultado
4.2.1 Activate Recogida de basura en OpenShift Container Platform. 4, según corresponda. Automated 1 Pass
4.2.2 Ensure que el argumento --anonymous-auth esté establecido en false. Automated 1 Pass
4.2.3 Ensure que el argumento --authorization-mode no esté establecido en AlwaysAllow. Automated 1 Pass
4.2.4 Ensure que el argumento --client-ca-file se configure adecuadamente. Automated 1 Pass
4.2.5 Verify que el puerto de solo lectura no se utilice o esté establecido en 0. Automated 1 Pass
4.2.6 Ensure que el argumento --streaming-connection-idle-timeout no esté establecido en 0. Automated 1 Pass
4.2.7 Ensure que el argumento --make-iptables-util-chains esté establecido en true. Automated 1 Pass
4.2.8 Ensure que el argumento kubeAPIQPS[--event-qps] se establezca en un nivel que garantice la captura adecuada de eventos. Automated 2 Pass
4.2.9 Ensure Asegúrese de que los argumentos --tls-private-key-file y --tls-cert-file estén configurados correctamente. Automated 1 Pass
4.2.10 Ensure que el argumento --rotate-certificates no esté establecido en false. Automated 1 Pass
4.2.11 Verify que el argumento RotateKubeletServerCertificate esté establecido en true. Automated 1 Pass
4.2.12 Ensure que Kubelet solo utiliza algoritmos de cifrado fuertes. Automated 1 Pass

5 Políticas

5.1 Cuentas de servicio y RBAC

Pruebas de rendimiento para RBAC y cuentas de servicio.
Sección Recomendación Manual/Automático Nivel Resultado
5.1.1 Ensure que el rol de administrador del clúster solo se utilice cuando sea necesario. Manual 1 MANUAL
5.1.2 Minimize Acceso a secretos. Manual 1 MANUAL
5.1.3 Minimize Uso de comodines en Roles y ClusterRoles. Manual 1 MANUAL
5.1.4 Minimize Acceso para crear pods. Manual 1 MANUAL
5.1.5 Ensure que las cuentas de servicio predeterminadas no se utilicen de forma activa. Manual 1 MANUAL
5.1.6 Ensure que los tokens de cuenta de servicio solo se monten cuando sea necesario. Manual 1 MANUAL

5.2 Restricciones del contexto de seguridad

Pautas de referencia para las restricciones del contexto de seguridad.
Sección Recomendación Manual/Automático Nivel Resultado
5.2.1 Minimize La admisión de contenedores con privilegios. Manual 1 MANUAL
5.2.2 Minimize la admisión de contenedores que deseen compartir el espacio de nombres del ID del proceso del host. Manual 1 MANUAL
5.2.3 Minimize la admisión de contenedores que deseen compartir el espacio de nombres IPC del host. Manual 1 MANUAL
5.2.4 Minimize la admisión de contenedores que deseen compartir el espacio de nombres de red del host. Manual 1 MANUAL
5.2.5 Minimize La admisión de contenedores con allowPrivilegeEscalation. Manual 1 MANUAL
5.2.6 Minimize la admisión de contenedores raíz. Manual 2 MANUAL
5.2.7 Minimize la admisión de contenedores con la capacidad NET_RAW. Manual 1 MANUAL
5.2.8 Minimize la admisión de contenedores con capacidades añadidas. Automatizado 1 Sin [comprobar
5.2.9 Minimize la admisión de contenedores con capacidades asignadas. Manual 2 MANUAL
5.2.10 Minimize Acceso a restricciones de contexto de seguridad privilegiadas. Manual 2 MANUAL

5.3 CNI y políticas de red

Pruebas de rendimiento para políticas de red y CNI.
Sección Recomendación Manual/Automático Nivel Resultado
5.3.1 Ensure que la CNI en uso sea compatible con las políticas de red. Automated 1 Not comprobado
5.3.2 Ensure que todos los espacios de nombres tengan definidas políticas de red. [ Manual 2 MANUAL

5.4 Gestión de secretos

Pautas de referencia para la gestión de secretos.
Sección Recomendación Manual/Automático Nivel Resultado
5.4.1 Prefer Utilizar secretos como archivos en lugar de como variables de entorno. Manual 1 MANUAL
5.4.2 Consider Almacenamiento externo de secretos. Manual 2 MANUAL

5.5 Control de admisión extensible

Puntos de referencia para el control de admisión extensible.
Sección Recomendación Manual/Automático Nivel Resultado
5.5.1 Configure Procedencia de las imágenes mediante los parámetros de configuración del controlador de imágenes. Automated 2 Not comprobado

5.7 Políticas generales

Pautas para las políticas generales.
Sección Recomendación Manual/Automático Nivel Resultado
5.7.1 Create Límites administrativos entre recursos mediante espacios de nombres. Manual 1 MANUAL
5.7.2 Ensure Asegúrate de que el perfil seccomp esté configurado como docker/default en las definiciones de tus pods. Manual 2 MANUAL
5.7.3 Apply Contexto de seguridad de sus pods y contenedores. Manual 2 MANUAL
5.7.4 The No se debe utilizar el espacio de nombres predeterminado. Manual 2 MANUAL

Remedios y explicaciones de IBM

Detalles sobre las soluciones y explicaciones de IBM
Sección Recomendación/Explicaciones
1.2.19 Red OpenShift, de Hat, explica en IBM que Cloud puede habilitar opcionalmente la auditoría del servidor de la API de Kubernetes.
1.2.20 Red OpenShift, en IBM Cloud, establece el argumento maximumRetainedFiles en 1.
1.2.29 Red OpenShift, de IBM, explica que Cloud puede habilitar opcionalmente un proveedor de servicios de gestión de claves (KMS) de Kubernetes.
2.7 Red OpenShift, de Hat, en IBM Cloud configura una autoridad de certificación exclusiva para etcd.
5.2.8 Red OpenShift, de Hat, en IBM Cloud instala SCCs...
5.3.2 Red Fuente: OpenShift en IBM Cloud cuenta con un conjunto de políticas de red predeterminadas Calico y, opcionalmente, se pueden añadir políticas de red adicionales.