4.17 conformité opérateur benchmark

Consultez les résultats du benchmark Compliance Operator pour la version 4.17 d' Red Hat OpenShift on IBM Cloud.

Cette version est obsolète. Mettez à jour votre cluster vers une version prise en charge dès que possible.

1 Composants du plan de contrôle

1.1 Fichiers de configuration du noeud principal

La configuration du nœud maître n'est pas stockée sous la forme d'un ensemble de fichiers; par conséquent, les règles de la section 1.1 sont hors du champ du contrôle automatisé effectué par l'opérateur de conformité.

1.2 Serveur API

Tests de performance pour le serveur API.
Section Recommandation Manuelle/Automatisée Niveau Résultat
1.2.1 Ensure que les requêtes anonymes sont autorisées. Manual 1 Pass
1.2.2 Ensure que l'argument --basic-auth-file n'est pas défini. Automated 1 Pass
1.2.3 Ensure indiquant que le paramètre --token-auth-file n'est pas défini. Automated 1 Pass
1.2.4 Use https pour les connexions kubelet. Automated 1 Pass
1.2.5 Ensure indiquant que le kubelet utilise des certificats pour l'authentification. Automated 1 Not vérifié
1.2.6 Verify que l'autorité de certification du kubelet est correctement configurée. Automated 1 Pass
1.2.7 Ensure que l'argument --authorization-mode n'est pas défini sur AlwaysAllow. Automated 1 Pass
1.2.8 Verify que l'autoriseur Node est activé. Automated 1 Pass
1.2.9 Verify que le RBAC est activé. Automated 1 Pass
1.2.10 Ensure que la fonctionnalité feature APIPriorityAndFairness gate est activée. Manual 1 Pass
1.2.11 Ensure indiquant que le plug-in de contrôle d'accès n'est AlwaysAdmit pas configuré. Automated 1 Pass
1.2.12 Ensure indiquant que le plug-in de contrôle d'accès n'est AlwaysPullImages pas configuré. Manual 1 Pass
1.2.13 Ensure indiquant que le plug-in de contrôle d'accès n'est SecurityContextDeny pas configuré. Manual 1 Pass
1.2.14 Ensure que le plug-in de contrôle d'accès ServiceAccount est configuré. Automated 1 Pass
1.2.15 Ensure que le plug-in de contrôle d'accès NamespaceLifecycle est configuré. Automated 1 Pass
1.2.16 Ensure que le plug-in de contrôle d'accès SecurityContextConstraint est configuré. Automated 1 Pass
1.2.17 Ensure que le plug-in de contrôle d'accès NodeRestriction est configuré. Automated 1 Pass
1.2.18 Ensure que l'argument --insecure-bind-address n'est pas défini. Automated 1 Pass
1.2.19 Ensure que l'argument --insecure-port est défini sur 0. Automated 1 Not vérifié
1.2.20 Ensure que l’argument --secure-port n’est pas défini sur 0. Automated 1 Pass
1.2.21 Ensure indiquant que le point de healthz terminaison est protégé par le RBAC. Automated 1 Pass
1.2.22 Ensure que l'argument --audit-log-path est défini. Automated 1 Pass
1.2.23 Ensure que les journaux d'audit soient transférés hors du cluster à des fins de conservation. Automatique 1 Non vérifié
1.2.24 Ensure que l'argument maximumRetainedFiles est défini sur ou 10 selon le cas. Automatique 1 Non vérifié
1.2.25 Ensure que l'argument maximumFileSizeMegabytes soit défini sur ou 100 selon le cas. Automatique 1 Non vérifié
1.2.26 Ensure que l'argument --request-timeout soit défini correctement. Automated 1 Pass
1.2.27 Ensure que l'argument --service-account-lookup soit défini sur true. Automated 1 Pass
1.2.28 Ensure que l'argument --service-account-key-file soit défini correctement. Automated 1 Pass
1.2.29 Ensure que les arguments --etcd-keyfile et --etcd-certfile soient définis correctement. Automated 1 Pass
1.2.30 Ensure que les arguments --tls-private-key-file et --tls-cert-file soient définis de manière appropriée. Automated 1 Pass
1.2.31 Ensure que l'argument --client-ca-file soit défini correctement. Automated 1 Pass
1.2.32 Ensure que l'argument --etcd-cafile soit défini correctement. Automated 1 Pass
1.2.33 Ensure que l'argument --encryption-provider-config soit correctement défini. Manuel 1 Non vérifié
1.2.34 Ensure que les fournisseurs de chiffrement sont correctement configurés. Manuel 1 Non vérifié
1.2.35 Ensure que le serveur API utilise exclusivement des algorithmes de chiffrement puissants. Manual 1 Pass

1.3 Gestionnaire de contrôleurs

Tests de performance pour le gestionnaire de contrôleurs.
Section Recommandation Manuelle/Automatisée Niveau Résultat
1.3.1 Ensure que le ramasse-miettes est configuré correctement. Manual 1 Not vérifié
1.3.2 Ensure que les points healthz de terminaison du gestionnaire de contrôleurs sont protégés par le RBAC. Automated 1 Pass
1.3.3 Ensure que l'argument --use-service-account-credentials soit défini sur true. Automated 1 Pass
1.3.4 Ensure que l'argument --service-account-private-key-file soit défini correctement. Automated 1 Pass
1.3.5 Ensure que l'argument --root-ca-file soit défini correctement. Automated 1 Pass
1.3.6 Ensure que l'argument RotateKubeletServerCertificate soit défini sur true. Automated 2 Pass
1.3.7 Ensure que l'argument --bind-address est défini sur 127.0.0.1. Automated 1 Pass

1.4 Planificateur

Tests de performances pour le planificateur.
Section Recommandation Manuelle/Automatisée Niveau Résultat
1.4.1 Ensure que les points healthz de terminaison du planificateur sont protégés par le RBAC. Automated 1 Pass
1.4.2 Verify indiquant que le service API du planificateur est protégé par une procédure d’authentification et d’autorisation. Automated 1 Pass

2 Etcd

Tests de performance pour l' etcd
Section Recommandation Manuelle/Automatisée Niveau Résultat
2.1 Ensure que les arguments --key-file et --cert-file soient définis de manière appropriée. Automated 1 Pass
2.2 Ensure que l’argument --client-cert-auth soit défini sur true. Automated 1 Pass
2.3 Ensure que l'argument --auto-tls n'est pas défini sur true. Automated 1 Pass
2.4 Ensure que les arguments --peer-key-file et --peer-cert-file soient définis correctement. Automated 1 Pass
2.5 Ensure que l'argument --peer-client-cert-auth soit défini sur true. Automated 1 Pass
2.6 Ensure que l'argument --peer-auto-tls n'est pas défini sur true. Automated 1 Pass
2.7 Ensure qu'une autorité de certification unique est utilisée pour etcd. Manuel 2 Non vérifié

3 Configuration du plan de contrôle

3.1 Authentification et autorisation

Critères de référence pour l'authentification et l'autorisation.
Section Recommandation Manuelle/Automatisée Niveau Résultat
L'authentification par certificat 3.1.1 Client ne doit pas être utilisée pour les utilisateurs. Manual 2 Pass

3.2 Journalisation

Critères de référence pour l'exploitation forestière.
Section Recommandation Manuelle/Automatisée Niveau Résultat
3.2.1 Ensure pour s'assurer qu'une politique d'audit minimale est créée. Automated 1 Pass
3.2.2 Ensure que la politique d'audit couvre les principaux enjeux de sécurité. Manual 2 Pass

4 nœuds de travail

Suivez les instructions de la section Utilisation de l'opérateur de conformité pour effectuer un contrôle automatisé de la configuration des nœuds de travail.

5 Politiques

5.1 RBAC et comptes de service

Benchmarks pour le RBAC et les comptes de service.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.1.1 Ensure que le rôle cluster-admin ne soit utilisé qu'en cas de nécessité. Manual 1 Pass
Accès aux secrets via 5.1.2 Minimize. Vérification de l' Manual 1 Not
Utilisation du caractère générique 5.1.3 Minimize dans et Roles ClusterRoles. Vérification effectuée sur Manual 1 Not
Accès à 5.1.4 Minimize pour créer des pods. Manual 1 Not vérifié
5.1.5 Ensure indiquant que les comptes de service par défaut ne sont pas utilisés activement. Automated 1 Not vérifié
5.1.6 Ensure: les jetons de compte de service ne sont montés qu'en cas de nécessité. Manual 1 Not: vérifié

5.2 Politiques sur la sécurité des nacelles

Critères de référence pour les politiques de sécurité des pods.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.2.1 Minimize l'admission de conteneurs privilégiés. Manual 1 Not vérifié
5.2.2 Minimize l'admission des conteneurs souhaitant partager l'espace de noms des ID de processus de l'hôte. Automated 1 Not vérifié
5.2.3 Minimize l'admission des conteneurs souhaitant partager l'espace de noms IPC de l'hôte. Automated 1 Not vérifié
5.2.4 Minimize l'admission des conteneurs souhaitant partager l'espace de noms réseau de l'hôte. Automated 1 Not vérifié
5.2.5 Minimize l'intégration des conteneurs avec allowPrivilegeEscalation. Automated 1 Not coché
5.2.6 Minimize l'admission des conteneurs root. Manual 2 Not vérifié
5.2.7 Minimize l'admission des conteneurs dotés de la capacité NET_RAW. Manual 1 Not vérifié
5.2.8 Minimize l'intégration de conteneurs dotés de fonctionnalités supplémentaires. Manuel 1 Non vérifié
5.2.9 Minimize l'admission de conteneurs auxquels des capacités ont été attribuées. Manual 2 Not vérifié

5.3 Politiques du réseau et CNI

Tests de performance pour les politiques réseau et le CNI.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.3.1 Ensure que le CNI utilisé prend en charge les politiques réseau. Manual 1 Pass
5.3.2 Ensure que tous les espaces de noms disposent de politiques réseau définies. Automatique 2 Non vérifié

5.4 Gestion des secrets

Repères pour la gestion des secrets.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.4.1 Prefer: privilégier l'utilisation de secrets sous forme de fichiers plutôt que sous forme de variables d'environnement. Manual 1 Not vérifié
Stockage externe des secrets 5.4.2 Consider. Manual 2 Not vérifié

5.5 Contrôle d'admission extensible

Benchmarks pour le contrôle d'admission extensible.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.5.1 Configure Provenance des images à l'aide des paramètres de configuration du contrôleur d'images. Manual 2 Not vérifié

5.5.7 Politiques générales

Références pour les politiques générales.
Section Recommandation Manuelle/Automatisée Niveau Résultat
5.7.1 Create les limites administratives entre les ressources à l'aide d'espaces de noms. Manual 1 Not vérifié
5.7.2 Ensure que le profil seccomp est défini sur docker/default dans vos définitions de pods. Manual 2 Not vérifié
Contexte de sécurité d' 5.7.3 Apply s pour vos pods et conteneurs. Manual 2 Not vérifié
L'espace de noms par défaut 5.7.4 The ne doit pas être utilisé. Vérification de l' Automated 2 Not

IBM Résolutions et explications

Consultez les informations disponibles sur IBM concernant les résultats de l’étude CIS Benchmark.

Détails pour IBM remédiations et explications.
Section Recommandation/explication
1.2.23 Red Hat OpenShift sur IBM Cloud peut optionnellement activer l'audit du serveur Kubernetes API.
1.2.24 Red Hat OpenShift sur IBM Cloud donne la valeur 1 à l'argument maximumRetainedFiles.
1.2.25 Red Hat OpenShift sur IBM Cloud fixe l'argument maximumFileSizeMegabytes à 10.
1.2.33 Red Hat OpenShift sur IBM Cloud peut optionnellement activer un fournisseur de service de gestion de clés (KMS) Kubernetes.
1.2.34 Red Hat OpenShift sur IBM Cloud peut optionnellement activer un fournisseur de service de gestion de clés (KMS) Kubernetes.
2.7 Red Hat OpenShift sur IBM Le nuage configure une autorité de certification unique pour etcd.
5.2.8 Red Hat OpenShift sur IBM Le nuage installe des installations personnalisées SCCs.
5.3.2 Red Hat OpenShift sur IBM Cloud dispose d'un ensemble de politiques de réseau Calico définies par défaut et des politiques de réseau supplémentaires peuvent être ajoutées en option.