| 1.2.1 |
Assurez-vous que l'option --anonymous-auth est définie sur false. |
Vérifiez que les demandes anonymes sont autorisées. |
Différentes approches pour atteindre le même objectif. |
| 1.2.10 |
Vérifiez que le plug-in de contrôle d'admission EventRateLimit est défini. |
Vérifiez que la porte de fonction APIPriorityAndFairness est activée. |
Différentes approches pour atteindre le même objectif. |
| 1.2.12 |
Vérifiez que le plug-in de contrôle d'admission AlwaysPullImages est défini. |
Assurez-vous que le plug-in de contrôle d'admission AlwaysPullImages n'est pas défini |
AlwaysPullImages provoque une erreur sur Red Hat OpenShift. |
| 1.2.13 |
Veillez à ce que le plug-in de contrôle d'admission SecurityContextDeny soit activé si PodSecurityPolicy n'est pas utilisé. |
Assurez-vous que le plug-in de contrôle d'admission SecurityContextDeny n'est pas défini |
Le contrôleur d'admission SecurityContextDeny ne peut pas être activé car il est en conflit avec le contrôleur d'admission SecurityContextConstraint. |
| 1.2.16 |
Vérifiez que le plug-in de contrôle d'admission PodSecurityPolicy est défini. |
Vérifiez que le plug-in de contrôle d'admission SecurityContextConstraint est défini. |
SecurityContextConstraint est unique dans Red Hat OpenShift |
| 1.2.21 |
Assurez-vous que l'option --profiling est définie sur false. |
Vérifiez que le noeud final healthz est protégé par RBAC. |
Le profilage est activé par défaut dans Red Hat OpenShift, mais les données de profilage sont envoyées via le port healthz et le port doit être protégé par RBAC. |
| 1.2.23 |
Veillez à ce que l'option --audit-log-maxage soit définie sur 30 ou comme il convient. |
Vérifiez que les journaux d'audit sont transférés hors du cluster à des fins de conservation. |
Red Hat OpenShift possède un opérateur pour la consignation au lieu de conserver les journaux dans le cluster. |
| 1.2.24 |
Veillez à ce que l'option --audit-log-maxbackup soit définie sur 10 ou comme il convient. |
Veillez à ce que l'option maximumRetainedFiles soit définie sur 10 ou comme il convient. |
Noms de paramètre différents. |
| 1.2.25 |
Veillez à ce que l'option --audit-log-maxsize soit définie sur 100 ou comme il convient. |
Veillez à ce que l'option maximumFileSizeMegabytes soit définie sur 100 ou comme il convient. |
Noms de paramètre différents. |
| 1.3.1 |
Veillez à ce que l'option --terminated-pod-gc-threshold soit définie comme il convient. |
Vérifiez que la récupération de place est configurée comme il convient. |
Noms de paramètre différents. |
| 1.3.2 |
Assurez-vous que l'option --profiling est définie sur false. |
Vérifiez que les noeuds finaux healthz du gestionnaire de contrôleurs sont protégés par RBAC. |
Le profilage est activé par défaut dans Red Hat OpenShift, mais les données de profilage sont envoyées via le port healthz et le port doit être protégé par RBAC. |
| 1.4.1 |
Assurez-vous que l'option --profiling est définie sur false. |
Vérifiez que les noeuds finaux healthz du planificateur sont protégés par RBAC. |
Le profilage est activé par défaut dans Red Hat OpenShift, mais les données de profilage sont envoyées via le port healthz et le port doit être protégé par RBAC. |
| 1.4.2 |
Assurez-vous que l'option --bind-address est définie sur 127.0.0.1. |
Vérifiez que le service d'API du planificateur est protégé par l'authentification et l'autorisation. |
Red Hat OpenShift utilise un opérateur différent de celui de Kubernetes, et sa configuration de sécurité est différente. |
| 4.1.3 |
Vérifiez que les droits sur le fichier kubeconfig du proxy sont définis sur 644 ou sont plus restrictifs. |
Si le fichier proxy kubeconfig existe, assurez-vous que les permissions sont réglées sur 644 ou sur une valeur plus restrictive. |
Dans Red Hat OpenShift, le fichier est automatiquement créé par le contrôleur sdn de manière sécurisée. |
| 4.1.4 |
Vérifiez que la propriété du fichier kubeconfig du proxy est définie sur root:root. |
Si le fichier proxy kubeconfig existe, assurez-vous que son propriétaire est root:root. |
Dans Red Hat OpenShift, le fichier est automatiquement créé par le contrôleur sdn de manière sécurisée. |