| 1.2.1 |
Verificare che l'opzione --anonymous-auth sia impostata su false. |
Verificare che le richieste anonime siano autorizzate. |
Approcci diversi per raggiungere lo stesso fine. |
| 1.2.10 |
Verificare che il plug-in di controllo ammissione EventRateLimit sia impostato. |
Assicurarsi che il gate della funzione APIPriorityAndFairness sia abilitato. |
Approcci diversi per raggiungere lo stesso fine. |
| 1.2.12 |
Verificare che il plug-in di controllo ammissione AlwaysPullImages sia impostato. |
Assicurarsi che il plug-in di controllo di ammissione AlwaysPullImages non sia impostato |
AlwaysPullImages causa un errore su Red Hat OpenShift. |
| 1.2.13 |
Assicurarsi che il plug-in di controllo dell'ammissione 'SecurityContextDeny sia impostato se non si usa PodSecurityPolicy. |
Assicurarsi che il plug-in di controllo di ammissione SecurityContextDeny non sia impostato |
Il controller di ammissione SecurityContextDeny non può essere abilitato perché è in conflitto con il controller di ammissione SecurityContextConstraint. |
| 1.2.16 |
Verificare che il plug-in di controllo ammissione PodSecurityPolicy sia impostato. |
Verificare che il plug-in di controllo ammissione SecurityContextConstraint sia impostato. |
SecurityContextConstraint è univoco per Red Hat OpenShift |
| 1.2.21 |
Verificare che l'opzione --profiling sia impostata su false. |
Assicurarsi che l'endpoint healthz sia protetto da RBAC. |
La creazione di profili è abilitata per impostazione predefinita in Red Hat OpenShift, ma i dati di creazione profili vengono inviati tramite la porta healthz e la porta deve essere protetta da RBAC. |
| 1.2.23 |
Assicurarsi che l'opzione di --audit-log-maxage sia impostata su 30 o come appropriato. |
Verificare che i log di verifica siano inoltrati dal cluster per la conservazione. |
Red Hat OpenShift ha un operatore per la registrazione invece di conservare i log nel cluster. |
| 1.2.24 |
Assicurarsi che l'opzione di --audit-log-maxbackup sia impostata su 10 o come appropriato. |
Assicurarsi che l'opzione di maximumRetainedFiles sia impostata su 10 o come appropriato. |
Nomi parametro differenti. |
| 1.2.25 |
Assicurarsi che l'opzione di --audit-log-maxsize sia impostata su 100 o come appropriato. |
Assicurarsi che l'opzione di maximumFileSizeMegabytes sia impostata su 100 o come appropriato. |
Nomi parametro differenti. |
| 1.3.1 |
Verificare che l'opzione --terminated-pod-gc-threshold sia impostata come appropriato. |
Verificare che la raccolta dati inutilizzati sia configurata come appropriato. |
Nomi parametro differenti. |
| 1.3.2 |
Verificare che l'opzione --profiling sia impostata su false. |
Assicurarsi che gli endpoint healthz del gestore controller siano protetti da RBAC. |
La creazione di profili è abilitata per impostazione predefinita in Red Hat OpenShift, ma i dati di creazione profili vengono inviati tramite la porta healthz e la porta deve essere protetta da RBAC. |
| 1.4.1 |
Verificare che l'opzione --profiling sia impostata su false. |
Assicurarsi che gli endpoint healthz per lo scheduler siano protetti da RBAC. |
La creazione profili è abilitata per impostazione predefinita in Red Hat OpenShift, ma i dati di creazione profili sono inviati tramite porta healthz e la porta deve essere protetta da RBAC. |
| 1.4.2 |
Verificare che l'opzione --bind-address sia impostata su 127.0.0.1. |
Verificare che il servizio API dello scheduler sia protetto dall'autenticazione e dall'autorizzazione. |
Red Hat OpenShift utilizza un operatore diverso da Kubernetes e la sua configurazione di sicurezza è diversa. |
| 4.1.3 |
Verificare che le autorizzazioni del file kubeconfig del proxy siano impostate su 644 o su un valore più restrittivo. |
Se il file proxy kubeconfig esiste, assicurarsi che i permessi siano impostati su 644 o più restrittivi. |
In Red Hat OpenShift, il file viene creato automaticamente dal controllore sdn in modo sicuro. |
| 4.1.4 |
Verificare che la proprietà del file kubeconfig proxy sia impostata su root:root. |
Se il file proxy kubeconfig esiste, assicurarsi che la proprietà sia impostata su root:root. |
In Red Hat OpenShift, il file viene creato automaticamente dal controllore sdn in modo sicuro. |