4.17 conformité opérateur benchmark
Consultez les résultats du benchmark Compliance Operator pour la version 4.17 d' Red Hat OpenShift on IBM Cloud.
Cette version est obsolète. Mettez à jour votre cluster vers une version prise en charge dès que possible.
1 Composants du plan de contrôle
1.1 Fichiers de configuration du noeud principal
La configuration du nœud maître n'est pas stockée sous la forme d'un ensemble de fichiers; par conséquent, les règles de la section 1.1 sont hors du champ du contrôle automatisé effectué par l'opérateur de conformité.
1.2 Serveur API
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 1.2.1 | Ensure que les requêtes anonymes sont autorisées. | Manual | 1 | Pass |
| 1.2.2 | Ensure que l'argument --basic-auth-file n'est pas défini. |
Automated | 1 | Pass |
| 1.2.3 | Ensure indiquant que le paramètre --token-auth-file n'est pas défini. |
Automated | 1 | Pass |
| 1.2.4 | Use https pour les connexions kubelet. | Automated | 1 | Pass |
| 1.2.5 | Ensure indiquant que le kubelet utilise des certificats pour l'authentification. | Automated | 1 | Not vérifié |
| 1.2.6 | Verify que l'autorité de certification du kubelet est correctement configurée. | Automated | 1 | Pass |
| 1.2.7 | Ensure que l'argument --authorization-mode n'est pas défini sur AlwaysAllow. |
Automated | 1 | Pass |
| 1.2.8 | Verify que l'autoriseur Node est activé. | Automated | 1 | Pass |
| 1.2.9 | Verify que le RBAC est activé. | Automated | 1 | Pass |
| 1.2.10 | Ensure que la fonctionnalité feature APIPriorityAndFairness gate est activée. |
Manual | 1 | Pass |
| 1.2.11 | Ensure indiquant que le plug-in de contrôle d'accès n'est AlwaysAdmit pas configuré. |
Automated | 1 | Pass |
| 1.2.12 | Ensure indiquant que le plug-in de contrôle d'accès n'est AlwaysPullImages pas configuré. |
Manual | 1 | Pass |
| 1.2.13 | Ensure indiquant que le plug-in de contrôle d'accès n'est SecurityContextDeny pas configuré. |
Manual | 1 | Pass |
| 1.2.14 | Ensure que le plug-in de contrôle d'accès ServiceAccount est configuré. |
Automated | 1 | Pass |
| 1.2.15 | Ensure que le plug-in de contrôle d'accès NamespaceLifecycle est configuré. |
Automated | 1 | Pass |
| 1.2.16 | Ensure que le plug-in de contrôle d'accès SecurityContextConstraint est configuré. |
Automated | 1 | Pass |
| 1.2.17 | Ensure que le plug-in de contrôle d'accès NodeRestriction est configuré. |
Automated | 1 | Pass |
| 1.2.18 | Ensure que l'argument --insecure-bind-address n'est pas défini. |
Automated | 1 | Pass |
| 1.2.19 | Ensure que l'argument --insecure-port est défini sur 0. |
Automated | 1 | Not vérifié |
| 1.2.20 | Ensure que l’argument --secure-port n’est pas défini sur 0. |
Automated | 1 | Pass |
| 1.2.21 | Ensure indiquant que le point de healthz terminaison est protégé par le RBAC. |
Automated | 1 | Pass |
| 1.2.22 | Ensure que l'argument --audit-log-path est défini. |
Automated | 1 | Pass |
| 1.2.23 | Ensure que les journaux d'audit soient transférés hors du cluster à des fins de conservation. | Automatique | 1 | Non vérifié |
| 1.2.24 | Ensure que l'argument maximumRetainedFiles est défini sur ou 10 selon le cas. |
Automatique | 1 | Non vérifié |
| 1.2.25 | Ensure que l'argument maximumFileSizeMegabytes soit défini sur ou 100 selon le cas. |
Automatique | 1 | Non vérifié |
| 1.2.26 | Ensure que l'argument --request-timeout soit défini correctement. |
Automated | 1 | Pass |
| 1.2.27 | Ensure que l'argument --service-account-lookup soit défini sur true. |
Automated | 1 | Pass |
| 1.2.28 | Ensure que l'argument --service-account-key-file soit défini correctement. |
Automated | 1 | Pass |
| 1.2.29 | Ensure que les arguments --etcd-keyfile et --etcd-certfile soient définis correctement. |
Automated | 1 | Pass |
| 1.2.30 | Ensure que les arguments --tls-private-key-file et --tls-cert-file soient définis de manière appropriée. |
Automated | 1 | Pass |
| 1.2.31 | Ensure que l'argument --client-ca-file soit défini correctement. |
Automated | 1 | Pass |
| 1.2.32 | Ensure que l'argument --etcd-cafile soit défini correctement. |
Automated | 1 | Pass |
| 1.2.33 | Ensure que l'argument --encryption-provider-config soit correctement défini. |
Manuel | 1 | Non vérifié |
| 1.2.34 | Ensure que les fournisseurs de chiffrement sont correctement configurés. | Manuel | 1 | Non vérifié |
| 1.2.35 | Ensure que le serveur API utilise exclusivement des algorithmes de chiffrement puissants. | Manual | 1 | Pass |
1.3 Gestionnaire de contrôleurs
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 1.3.1 | Ensure que le ramasse-miettes est configuré correctement. | Manual | 1 | Not vérifié |
| 1.3.2 | Ensure que les points healthz de terminaison du gestionnaire de contrôleurs sont protégés par le RBAC. |
Automated | 1 | Pass |
| 1.3.3 | Ensure que l'argument --use-service-account-credentials soit défini sur true. |
Automated | 1 | Pass |
| 1.3.4 | Ensure que l'argument --service-account-private-key-file soit défini correctement. |
Automated | 1 | Pass |
| 1.3.5 | Ensure que l'argument --root-ca-file soit défini correctement. |
Automated | 1 | Pass |
| 1.3.6 | Ensure que l'argument RotateKubeletServerCertificate soit défini sur true. |
Automated | 2 | Pass |
| 1.3.7 | Ensure que l'argument --bind-address est défini sur 127.0.0.1. |
Automated | 1 | Pass |
1.4 Planificateur
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 1.4.1 | Ensure que les points healthz de terminaison du planificateur sont protégés par le RBAC. |
Automated | 1 | Pass |
| 1.4.2 | Verify indiquant que le service API du planificateur est protégé par une procédure d’authentification et d’autorisation. | Automated | 1 | Pass |
2 Etcd
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 2.1 | Ensure que les arguments --key-file et --cert-file soient définis de manière appropriée. |
Automated | 1 | Pass |
| 2.2 | Ensure que l’argument --client-cert-auth soit défini sur true. |
Automated | 1 | Pass |
| 2.3 | Ensure que l'argument --auto-tls n'est pas défini sur true. |
Automated | 1 | Pass |
| 2.4 | Ensure que les arguments --peer-key-file et --peer-cert-file soient définis correctement. |
Automated | 1 | Pass |
| 2.5 | Ensure que l'argument --peer-client-cert-auth soit défini sur true. |
Automated | 1 | Pass |
| 2.6 | Ensure que l'argument --peer-auto-tls n'est pas défini sur true. |
Automated | 1 | Pass |
| 2.7 | Ensure qu'une autorité de certification unique est utilisée pour etcd. | Manuel | 2 | Non vérifié |
3 Configuration du plan de contrôle
3.2 Journalisation
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 3.2.1 | Ensure pour s'assurer qu'une politique d'audit minimale est créée. | Automated | 1 | Pass |
| 3.2.2 | Ensure que la politique d'audit couvre les principaux enjeux de sécurité. | Manual | 2 | Pass |
4 nœuds de travail
Suivez les instructions de la section Utilisation de l'opérateur de conformité pour effectuer un contrôle automatisé de la configuration des nœuds de travail.
5 Politiques
5.1 RBAC et comptes de service
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.1.1 | Ensure que le rôle cluster-admin ne soit utilisé qu'en cas de nécessité. | Manual | 1 | Pass |
| Accès aux secrets via 5.1.2 | Minimize. Vérification de l' | Manual | 1 | Not |
| Utilisation du caractère générique 5.1.3 | Minimize dans et Roles ClusterRoles. Vérification effectuée sur |
Manual | 1 | Not |
| Accès à 5.1.4 | Minimize pour créer des pods. | Manual | 1 | Not vérifié |
| 5.1.5 | Ensure indiquant que les comptes de service par défaut ne sont pas utilisés activement. | Automated | 1 | Not vérifié |
| 5.1.6 | Ensure: les jetons de compte de service ne sont montés qu'en cas de nécessité. | Manual | 1 | Not: vérifié |
5.2 Politiques sur la sécurité des nacelles
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.2.1 | Minimize l'admission de conteneurs privilégiés. | Manual | 1 | Not vérifié |
| 5.2.2 | Minimize l'admission des conteneurs souhaitant partager l'espace de noms des ID de processus de l'hôte. | Automated | 1 | Not vérifié |
| 5.2.3 | Minimize l'admission des conteneurs souhaitant partager l'espace de noms IPC de l'hôte. | Automated | 1 | Not vérifié |
| 5.2.4 | Minimize l'admission des conteneurs souhaitant partager l'espace de noms réseau de l'hôte. | Automated | 1 | Not vérifié |
| 5.2.5 | Minimize l'intégration des conteneurs avec allowPrivilegeEscalation. |
Automated | 1 | Not coché |
| 5.2.6 | Minimize l'admission des conteneurs root. | Manual | 2 | Not vérifié |
| 5.2.7 | Minimize l'admission des conteneurs dotés de la capacité NET_RAW. | Manual | 1 | Not vérifié |
| 5.2.8 | Minimize l'intégration de conteneurs dotés de fonctionnalités supplémentaires. | Manuel | 1 | Non vérifié |
| 5.2.9 | Minimize l'admission de conteneurs auxquels des capacités ont été attribuées. | Manual | 2 | Not vérifié |
5.3 Politiques du réseau et CNI
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.3.1 | Ensure que le CNI utilisé prend en charge les politiques réseau. | Manual | 1 | Pass |
| 5.3.2 | Ensure que tous les espaces de noms disposent de politiques réseau définies. | Automatique | 2 | Non vérifié |
5.4 Gestion des secrets
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.4.1 | Prefer: privilégier l'utilisation de secrets sous forme de fichiers plutôt que sous forme de variables d'environnement. | Manual | 1 | Not vérifié |
| Stockage externe des secrets 5.4.2 | Consider. | Manual | 2 | Not vérifié |
5.5 Contrôle d'admission extensible
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.5.1 | Configure Provenance des images à l'aide des paramètres de configuration du contrôleur d'images. | Manual | 2 | Not vérifié |
5.5.7 Politiques générales
| Section | Recommandation | Manuelle/Automatisée | Niveau | Résultat |
|---|---|---|---|---|
| 5.7.1 | Create les limites administratives entre les ressources à l'aide d'espaces de noms. | Manual | 1 | Not vérifié |
| 5.7.2 | Ensure que le profil seccomp est défini sur docker/default dans vos définitions de pods. |
Manual | 2 | Not vérifié |
| Contexte de sécurité d' 5.7.3 | Apply s pour vos pods et conteneurs. | Manual | 2 | Not vérifié |
| L'espace de noms par défaut 5.7.4 | The ne doit pas être utilisé. Vérification de l' | Automated | 2 | Not |
IBM Résolutions et explications
Consultez les informations disponibles sur IBM concernant les résultats de l’étude CIS Benchmark.
| Section | Recommandation/explication |
|---|---|
| 1.2.23 | Red Hat OpenShift sur IBM Cloud peut optionnellement activer l'audit du serveur Kubernetes API. |
| 1.2.24 | Red Hat OpenShift sur IBM Cloud donne la valeur 1 à l'argument maximumRetainedFiles. |
| 1.2.25 | Red Hat OpenShift sur IBM Cloud fixe l'argument maximumFileSizeMegabytes à 10. |
| 1.2.33 | Red Hat OpenShift sur IBM Cloud peut optionnellement activer un fournisseur de service de gestion de clés (KMS) Kubernetes. |
| 1.2.34 | Red Hat OpenShift sur IBM Cloud peut optionnellement activer un fournisseur de service de gestion de clés (KMS) Kubernetes. |
| 2.7 | Red Hat OpenShift sur IBM Le nuage configure une autorité de certification unique pour etcd. |
| 5.2.8 | Red Hat OpenShift sur IBM Le nuage installe des installations personnalisées SCCs. |
| 5.3.2 | Red Hat OpenShift sur IBM Cloud dispose d'un ensemble de politiques de réseau Calico définies par défaut et des politiques de réseau supplémentaires peuvent être ajoutées en option. |