Comparaison des Kubernetes CIS et des tests de performances de l'opérateur de conformité

Les tableaux suivants donnent un aperçu des différences entre le référentiel CIS Kubernetes et le référentiel de l'Opérateur de Conformité.

Différences majeures

Différence majeure entre le test de performances CIS Kubernetes et le test de performances de l'opérateur de conformité Red Hat OpenShift
Section Test de performances CIS Kubernetes Test de performances d'opérateur de conformité Description
1.2.1 Assurez-vous que l'option --anonymous-auth est définie sur false. Vérifiez que les demandes anonymes sont autorisées. Différentes approches pour atteindre le même objectif.
1.2.10 Vérifiez que le plug-in de contrôle d'admission EventRateLimit est défini. Vérifiez que la porte de fonction APIPriorityAndFairness est activée. Différentes approches pour atteindre le même objectif.
1.2.12 Vérifiez que le plug-in de contrôle d'admission AlwaysPullImages est défini. Assurez-vous que le plug-in de contrôle d'admission AlwaysPullImages n'est pas défini AlwaysPullImages provoque une erreur sur Red Hat OpenShift.
1.2.13 Veillez à ce que le plug-in de contrôle d'admission SecurityContextDeny soit activé si PodSecurityPolicy n'est pas utilisé. Assurez-vous que le plug-in de contrôle d'admission SecurityContextDeny n'est pas défini Le contrôleur d'admission SecurityContextDeny ne peut pas être activé car il est en conflit avec le contrôleur d'admission SecurityContextConstraint.
1.2.16 Vérifiez que le plug-in de contrôle d'admission PodSecurityPolicy est défini. Vérifiez que le plug-in de contrôle d'admission SecurityContextConstraint est défini. SecurityContextConstraint est unique dans Red Hat OpenShift
1.2.21 Assurez-vous que l'option --profiling est définie sur false. Vérifiez que le noeud final healthz est protégé par RBAC. Le profilage est activé par défaut dans Red Hat OpenShift, mais les données de profilage sont envoyées via le port healthz et le port doit être protégé par RBAC.
1.2.23 Veillez à ce que l'option --audit-log-maxage soit définie sur 30 ou comme il convient. Vérifiez que les journaux d'audit sont transférés hors du cluster à des fins de conservation. Red Hat OpenShift possède un opérateur pour la consignation au lieu de conserver les journaux dans le cluster.
1.2.24 Veillez à ce que l'option --audit-log-maxbackup soit définie sur 10 ou comme il convient. Veillez à ce que l'option maximumRetainedFiles soit définie sur 10 ou comme il convient. Noms de paramètre différents.
1.2.25 Veillez à ce que l'option --audit-log-maxsize soit définie sur 100 ou comme il convient. Veillez à ce que l'option maximumFileSizeMegabytes soit définie sur 100 ou comme il convient. Noms de paramètre différents.
1.3.1 Veillez à ce que l'option --terminated-pod-gc-threshold soit définie comme il convient. Vérifiez que la récupération de place est configurée comme il convient. Noms de paramètre différents.
1.3.2 Assurez-vous que l'option --profiling est définie sur false. Vérifiez que les noeuds finaux healthz du gestionnaire de contrôleurs sont protégés par RBAC. Le profilage est activé par défaut dans Red Hat OpenShift, mais les données de profilage sont envoyées via le port healthz et le port doit être protégé par RBAC.
1.4.1 Assurez-vous que l'option --profiling est définie sur false. Vérifiez que les noeuds finaux healthz du planificateur sont protégés par RBAC. Le profilage est activé par défaut dans Red Hat OpenShift, mais les données de profilage sont envoyées via le port healthz et le port doit être protégé par RBAC.
1.4.2 Assurez-vous que l'option --bind-address est définie sur 127.0.0.1. Vérifiez que le service d'API du planificateur est protégé par l'authentification et l'autorisation. Red Hat OpenShift utilise un opérateur différent de celui de Kubernetes, et sa configuration de sécurité est différente.
4.1.3 Vérifiez que les droits sur le fichier kubeconfig du proxy sont définis sur 644 ou sont plus restrictifs. Si le fichier proxy kubeconfig existe, assurez-vous que les permissions sont réglées sur 644 ou sur une valeur plus restrictive. Dans Red Hat OpenShift, le fichier est automatiquement créé par le contrôleur sdn de manière sécurisée.
4.1.4 Vérifiez que la propriété du fichier kubeconfig du proxy est définie sur root:root. Si le fichier proxy kubeconfig existe, assurez-vous que son propriétaire est root:root. Dans Red Hat OpenShift, le fichier est automatiquement créé par le contrôleur sdn de manière sécurisée.

Différences mineures

Différence mineure entre le test de performances CIS Kubernetes et le test de performances de l'opérateur de conformité Red Hat OpenShift
Section Test de performances CIS Kubernetes Test de performances d'opérateur de conformité Description
1.1.19 Vérifiez que la propriété du fichier et du répertoire PKI Kubernetes est définie sur root:root. Assurez-vous que la propriété du répertoire et des fichiers de l'ICP Red Hat OpenShift est réglée sur root:root. Kubernetes > Red Hat OpenShift
1.1.20 Vérifiez que les droits sur le fichier de certificat PKI Kubernetes sont définis sur 644 ou sont plus restrictifs. Assurez-vous que les autorisations du fichier de certificat PKI Red Hat OpenShift sont réglées sur 644 ou sur une valeur plus restrictive. Kubernetes > Red Hat OpenShift
1.1.21 Vérifiez que les droits sur le fichier de clés PKI Kubernetes sont définis sur 600. Assurez-vous que les permissions du fichier de clé PKI Red Hat OpenShift sont définies sur 600. Kubernetes > Red Hat OpenShift
1.2.4 Assurez-vous que l'option --kubelet-https est réglée sur true Utilisez https pour les connexions kubelet. Aucune option spécifiée pour Red Hat OpenShift.
1.2.5 Assurez-vous que les options --kubelet-client-certificate et --kubelet-client-key sont définies comme il convient. Vérifiez que le kubelet utilise des certificats pour s'authentifier Aucune option spécifiée pour Red Hat OpenShift.
1.2.6 Veillez à ce que l'option --kubelet-certificate-authority soit définie comme il convient. Vérifiez que l'autorité de certification kubelet est définie de manière appropriée Aucune option spécifiée pour Red Hat OpenShift.
1.2.8 Assurez-vous que l'option --authorization-mode inclut Node. Vérifiez que le programme d'autorisation Node est activé Aucune option spécifiée pour Red Hat OpenShift.
1.2.9 Assurez-vous que l'option --authorization-mode inclut RBAC. Vérifier que la fonction RBAC est activée Aucune option spécifiée pour Red Hat OpenShift.
4.1.5 Assurez-vous que les permissions du fichier kubelet.conf sont réglées sur 644 ou sur une valeur plus restrictive. Assurez-vous que les permissions du fichier --kubeconfig kubelet.conf sont réglées sur 644 ou sur une valeur plus restrictive. Formulation différente pour la même approche.
4.1.6 Vérifiez que la propriété du fichier kubelet.conf est définie sur root:root. Assurez-vous que la propriété du fichier --kubeconfig kubelet.conf est définie sur root:root. Formulation différente pour la même approche.
4.1.9 Assurez-vous que le fichier de configuration kubelet a des permissions de 644 ou plus restrictives. Assurez-vous que le fichier de configuration du kubelet --config a des permissions réglées sur 644 ou plus restrictives. Formulation différente pour la même approche.