4.22 referencia de operadores de cumplimiento normativo
Consulta los resultados de las pruebas de rendimiento del operador de cumplimiento para la versión 4.22 de Red Hat OpenShift on IBM Cloud.
1 Componentes del plano de control
1.1 Archivos de configuración de nodo maestro
La configuración del nodo maestro no se almacena como un conjunto de archivos; por lo tanto, las reglas de la sección 1.1 quedan fuera del alcance de la comprobación automatizada realizada por el operador de cumplimiento.
1.2 Servidor de API
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 1.2.1 | Ensure que las solicitudes anónimas estén autorizadas. | Automated | 1 | Not comprobado |
| 1.2.2 | Use https para las conexiones de kubelet. | Automated | 1 | Pass |
| 1.2.3 | Ensure que el kubelet utiliza certificados para autenticarse. | Automated | 1 | Pass |
| 1.2.4 | Verify que la autoridad de certificación de kubelet esté configurada correctamente. | Automated | 1 | Pass |
| 1.2.5 | Ensure que el argumento --authorization-mode no esté establecido en AlwaysAllow. |
Automated | 1 | Pass |
| 1.2.6 | Verify que RBAC esté habilitado. | Automated | 1 | Pass |
| 1.2.7 | Ensure que la función feature APIPriorityAndFairness gate esté activada. |
Manual | 1 | INHERENTLY MET |
| 1.2.8 | Ensure que el complemento de control de acceso no AlwaysAdmit está configurado. |
Automated | 1 | Pass |
| 1.2.9 | Ensure que el complemento de control de acceso no AlwaysPullImages está configurado. |
Automated | 1 | Pass |
| 1.2.10 | Ensure que el complemento de control de acceso ServiceAccount esté configurado. |
Automated | 1 | Pass |
| 1.2.11 | Ensure que el complemento de control de acceso NamespaceLifecycle esté configurado. |
Automated | 1 | Pass |
| 1.2.12 | Ensure que el complemento de control de acceso SecurityContextConstraint esté configurado. |
Automated | 1 | Pass |
| 1.2.13 | Ensure que el complemento de control de acceso NodeRestriction esté configurado. |
Automated | 1 | Pass |
| 1.2.14 | Ensure que el argumento --insecure-bind-address no está definido. |
Automated | 1 | Pass |
| 1.2.15 | Ensure que el argumento --insecure-port esté establecido en 0. |
Manual | 1 | INHERENTLY MET |
| 1.2.16 | Ensure que el argumento --secure-port no esté establecido en 0. |
Automated | 1 | Pass |
| 1.2.17 | Ensure que el healthz punto final esté protegido por RBAC. |
Automated | 1 | Not comprobado |
| 1.2.18 | Ensure que el argumento --audit-log-path esté definido. |
Automated | 1 | Pass |
| 1.2.19 | Ensure que los registros de auditoría se reenvíen fuera del clúster para su conservación. | Automático | 1 | No [comprobado |
| 1.2.20 | Ensure que el argumento maximumRetainedFiles esté establecido en o 10 según corresponda. |
Automático | 1 | Sin [comprobar |
| 1.2.21 | Configure Kubernetes Tamaño máximo del registro de auditoría del servidor API. | Automated | 1 | Not comprobado |
| 1.2.22 | Ensure que el argumento --request-timeout esté definido. |
Automated | 1 | Pass |
| 1.2.23 | Ensure que el argumento --service-account-lookup esté establecido en true. |
Automated | 1 | Pass |
| 1.2.24 | Ensure que el argumento --service-account-key-file se configure adecuadamente. |
Automated | 1 | Pass |
| 1.2.25 | Ensure Asegúrese de que los argumentos --etcd-keyfile y --etcd-certfile estén configurados correctamente. |
Automated | 1 | Pass |
| 1.2.26 | Ensure Asegúrese de que los argumentos --tls-private-key-file y --tls-cert-file estén configurados correctamente. |
Automated | 1 | Pass |
| 1.2.27 | Ensure que el argumento --client-ca-file se establezca según corresponda. |
Automated | 1 | Pass |
| 1.2.28 | Ensure que el argumento --etcd-cafile esté configurado correctamente. |
Automated | 1 | Pass |
| 1.2.29 | Ensure que los proveedores de cifrado estén configurados correctamente. | Automático | 1 | No [comprobado |
| 1.2.30 | Ensure que el servidor API solo utilice algoritmos de cifrado fuertes. | Automated | 1 | Not comprobado |
| 1.2.31 | Ensure No se utilizan modificaciones de configuración no admitidas. | Manual | 1 | Pass |
1.3 Gestor de controlador
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 1.3.1 | Ensure que los puntos healthz finales del gestor de controladores están protegidos por RBAC. |
Automated | 1 | Not comprobado |
| 1.3.2 | Ensure que el argumento --use-service-account-credentials esté establecido en true. |
Automated | 1 | Pass |
| 1.3.3 | Ensure que el argumento --service-account-private-key-file esté configurado correctamente. |
Automated | 1 | Pass |
| 1.3.4 | Ensure que el argumento --root-ca-file se establezca como corresponde. |
Automated | 1 | Pass |
1.4 Planificador
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 1.4.1 | Ensure que los puntos healthz finales del programador estén protegidos por RBAC. |
Automated | 1 | Not comprobado |
| 1.4.2 | Verify que el servicio de la API del programador está protegido por RBAC. | Automated | 1 | Not comprobado |
2 Etcd
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 2.1 | Ensure Asegúrese de que los argumentos --key-file y --cert-file estén configurados correctamente. |
Automated | 1 | Pass |
| 2.2 | Ensure que el argumento --client-cert-auth esté establecido en true. |
Automated | 1 | Pass |
| 2.3 | Ensure que el argumento --auto-tls no esté establecido en true. |
Automated | 1 | Pass |
| 2.4 | Ensure Asegúrese de que los argumentos --peer-key-file y --peer-cert-file estén configurados correctamente. |
Automated | 1 | Pass |
| 2.5 | Ensure que el argumento --peer-client-cert-auth esté establecido en true. |
Automated | 1 | Pass |
| 2.6 | Ensure que el argumento --peer-auto-tls no esté establecido en true. |
Automated | 1 | Pass |
| 2.7 | Ensure que se utilice una autoridad de certificación única para etcd. | Automático | 2 | Sin [comprobar |
3 Configuración del plano de control
3.2 Registro
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 3.2.1 | Ensure que se cree una política de auditoría mínima. | Automated | 1 | Not comprobado |
| 3.2.2 | Ensure que la política de auditoría aborde las principales cuestiones de seguridad. | Automated | 2 | Not comprobado |
4 nodos de trabajo
4.1 Archivos de configuración de nodo de trabajador
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 4.1.1 | Ensure que los permisos del archivo de servicio de kubelet estén configurados en 644 o en un nivel más restrictivo. |
Automated | 1 | Pass |
| 4.1.2 | Ensure que la propiedad del archivo de servicio de kubelet esté establecida en root:root. |
Automated | 1 | Pass |
| 4.1.3 | If proxy kube: si existe el archivo de configuración del proxy, asegúrate de que los permisos estén configurados en 644 o en un nivel más restrictivo. |
Automated | 1 | Not comprobado |
| 4.1.4 | If Si existe el archivo kubeconfig proxy, asegúrate de que la propiedad esté establecida en root:root. |
Automated | 1 | Not comprobado |
| 4.1.5 | Ensure que la propiedad del archivo kubelet.conf --kubeconfig`` kubelet.conf file permissions are set to 644 or more restrictive. |
Automated | 1 | Pass |
| 4.1.6 | Ensure that the --kubeconfig`` esté establecida en root:root. |
Automated | 1 | Pass |
| 4.1.7 | Ensure que los permisos de los archivos de las autoridades de certificación estén configurados en 644 o sean más restrictivos. |
Automated | 1 | Pass |
| 4.1.8 | Ensure que la propiedad del archivo de las autoridades de certificación del cliente esté establecida en root:root. |
Automated | 1 | Pass |
| 4.1.9 | Ensure que el archivo de configuración --config de kubelet tenga los permisos establecidos en 600 o más restrictivos. |
Automated | 1 | Pass |
| 4.1.10 | Ensure que la propiedad del archivo de configuración de kubelet esté establecida en root:root. |
Automated | 1 | Pass |
4.2 Kubelet
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 4.2.1 | Activate Recogida de basura en OpenShift Container Platform. 4, según corresponda. | Automated | 1 | Pass |
| 4.2.2 | Ensure que el argumento --anonymous-auth esté establecido en false. |
Automated | 1 | Pass |
| 4.2.3 | Ensure que el argumento --authorization-mode no esté establecido en AlwaysAllow. |
Automated | 1 | Pass |
| 4.2.4 | Ensure que el argumento --client-ca-file se configure adecuadamente. |
Automated | 1 | Pass |
| 4.2.5 | Verify que el puerto de solo lectura no se utilice o esté establecido en 0. | Automated | 1 | Pass |
| 4.2.6 | Ensure que el argumento --streaming-connection-idle-timeout no esté establecido en 0. |
Automated | 1 | Pass |
| 4.2.7 | Ensure que el argumento --make-iptables-util-chains esté establecido en true. |
Automated | 1 | Pass |
| 4.2.8 | Ensure que el argumento kubeAPIQPS[--event-qps] se establezca en un nivel que garantice la captura adecuada de eventos. |
Automated | 2 | Pass |
| 4.2.9 | Ensure Asegúrese de que los argumentos --tls-private-key-file y --tls-cert-file estén configurados correctamente. |
Automated | 1 | Pass |
| 4.2.10 | Ensure que el argumento --rotate-certificates no esté establecido en false. |
Automated | 1 | Pass |
| 4.2.11 | Verify que el argumento RotateKubeletServerCertificate esté establecido en true. |
Automated | 1 | Pass |
| 4.2.12 | Ensure que Kubelet solo utiliza algoritmos de cifrado fuertes. | Automated | 1 | Pass |
5 Políticas
5.1 Cuentas de servicio y RBAC
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 5.1.1 | Ensure que el rol de administrador del clúster solo se utilice cuando sea necesario. | Manual | 1 | MANUAL |
| 5.1.2 | Minimize Acceso a secretos. | Manual | 1 | MANUAL |
| 5.1.3 | Minimize Uso de comodines en Roles y ClusterRoles. |
Manual | 1 | MANUAL |
| 5.1.4 | Minimize Acceso para crear pods. | Manual | 1 | MANUAL |
| 5.1.5 | Ensure que las cuentas de servicio predeterminadas no se utilicen de forma activa. | Manual | 1 | MANUAL |
| 5.1.6 | Ensure que los tokens de cuenta de servicio solo se monten cuando sea necesario. | Manual | 1 | MANUAL |
5.2 Restricciones del contexto de seguridad
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 5.2.1 | Minimize La admisión de contenedores con privilegios. | Manual | 1 | MANUAL |
| 5.2.2 | Minimize la admisión de contenedores que deseen compartir el espacio de nombres del ID del proceso del host. | Manual | 1 | MANUAL |
| 5.2.3 | Minimize la admisión de contenedores que deseen compartir el espacio de nombres IPC del host. | Manual | 1 | MANUAL |
| 5.2.4 | Minimize la admisión de contenedores que deseen compartir el espacio de nombres de red del host. | Manual | 1 | MANUAL |
| 5.2.5 | Minimize La admisión de contenedores con allowPrivilegeEscalation. |
Manual | 1 | MANUAL |
| 5.2.6 | Minimize la admisión de contenedores raíz. | Manual | 2 | MANUAL |
| 5.2.7 | Minimize la admisión de contenedores con la capacidad NET_RAW. | Manual | 1 | MANUAL |
| 5.2.8 | Minimize la admisión de contenedores con capacidades añadidas. | Automatizado | 1 | Sin [comprobar |
| 5.2.9 | Minimize la admisión de contenedores con capacidades asignadas. | Manual | 2 | MANUAL |
| 5.2.10 | Minimize Acceso a restricciones de contexto de seguridad privilegiadas. | Manual | 2 | MANUAL |
5.3 CNI y políticas de red
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 5.3.1 | Ensure que la CNI en uso sea compatible con las políticas de red. | Automated | 1 | Not comprobado |
| 5.3.2 | Ensure que todos los espacios de nombres tengan definidas políticas de red. [ | Manual | 2 | MANUAL |
5.4 Gestión de secretos
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 5.4.1 | Prefer Utilizar secretos como archivos en lugar de como variables de entorno. | Manual | 1 | MANUAL |
| 5.4.2 | Consider Almacenamiento externo de secretos. | Manual | 2 | MANUAL |
5.5 Control de admisión extensible
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 5.5.1 | Configure Procedencia de las imágenes mediante los parámetros de configuración del controlador de imágenes. | Automated | 2 | Not comprobado |
5.7 Políticas generales
| Sección | Recomendación | Manual/Automático | Nivel | Resultado |
|---|---|---|---|---|
| 5.7.1 | Create Límites administrativos entre recursos mediante espacios de nombres. | Manual | 1 | MANUAL |
| 5.7.2 | Ensure Asegúrate de que el perfil seccomp esté configurado como docker/default en las definiciones de tus pods. |
Manual | 2 | MANUAL |
| 5.7.3 | Apply Contexto de seguridad de sus pods y contenedores. | Manual | 2 | MANUAL |
| 5.7.4 | The No se debe utilizar el espacio de nombres predeterminado. | Manual | 2 | MANUAL |
Remedios y explicaciones de IBM
| Sección | Recomendación/Explicaciones |
|---|---|
| 1.2.19 | Red OpenShift, de Hat, explica en IBM que Cloud puede habilitar opcionalmente la auditoría del servidor de la API de Kubernetes. |
| 1.2.20 | Red OpenShift, en IBM Cloud, establece el argumento maximumRetainedFiles en 1. |
| 1.2.29 | Red OpenShift, de IBM, explica que Cloud puede habilitar opcionalmente un proveedor de servicios de gestión de claves (KMS) de Kubernetes. |
| 2.7 | Red OpenShift, de Hat, en IBM Cloud configura una autoridad de certificación exclusiva para etcd. |
| 5.2.8 | Red OpenShift, de Hat, en IBM Cloud instala SCCs... |
| 5.3.2 | Red Fuente: OpenShift en IBM Cloud cuenta con un conjunto de políticas de red predeterminadas Calico y, opcionalmente, se pueden añadir políticas de red adicionales. |