4.17 conformità operatore benchmark
Esamina i risultati del benchmark degli operatori di conformità per la versione Red Hat OpenShift on IBM Cloud 4.17.
Questa versione è obsoleta. Aggiorna il tuo cluster a una versione supportata il prima possibile.
1 Componenti del piano di controllo
1.1.1 File di configurazione del nodo master
La configurazione del nodo master non è memorizzata come un insieme di file; pertanto, le regole della sezione 1.1 non rientrano nell'ambito del controllo automatico da parte dell'operatore della conformità.
1.1.2 Server API
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 1.2.1 | Ensure che le richieste anonime siano autorizzate. | Manual | 1 | Pass |
| 1.2.2 | Ensure che l'argomento --basic-auth-file non è impostato. |
Automated | 1 | Pass |
| 1.2.3 | Ensure in cui si indica che il parametro --token-auth-file non è impostato. |
Automated | 1 | Pass |
| 1.2.4 | Use https per le connessioni kubelet. | Automated | 1 | Pass |
| 1.2.5 | Ensure: il kubelet utilizza i certificati per l'autenticazione. | Automated | 1 | Not verificato |
| 1.2.6 | Verify per verificare che l'autorità di certificazione del kubelet sia configurata correttamente. | Automated | 1 | Pass |
| 1.2.7 | Ensure in cui si afferma che l'argomento " --authorization-mode " non è impostato su " AlwaysAllow". |
Automated | 1 | Pass |
| 1.2.8 | Verify per verificare che l'autorizzatore Node sia abilitato. | Automated | 1 | Pass |
| 1.2.9 | Verify che il sistema RBAC sia abilitato. | Automated | 1 | Pass |
| 1.2.10 | Ensure per verificare che la funzione " APIPriorityAndFairness " sia abilitata. |
Manual | 1 | Pass |
| 1.2.11 | Ensure che il plug-in di controllo degli accessi AlwaysAdmit non è configurato. |
Automated | 1 | Pass |
| 1.2.12 | Ensure che il plug-in di controllo degli accessi AlwaysPullImages non è configurato. |
Manual | 1 | Pass |
| 1.2.13 | Ensure che il plug-in di controllo degli accessi SecurityContextDeny non è configurato. |
Manual | 1 | Pass |
| 1.2.14 | Ensure che sia configurato il plug-in di controllo degli accessi ServiceAccount. |
Automated | 1 | Pass |
| 1.2.15 | Ensure che sia configurato il plug-in di controllo degli accessi NamespaceLifecycle. |
Automated | 1 | Pass |
| 1.2.16 | Ensure che sia configurato il plug-in di controllo degli accessi SecurityContextConstraint. |
Automated | 1 | Pass |
| 1.2.17 | Ensure che sia configurato il plug-in di controllo degli accessi NodeRestriction. |
Automated | 1 | Pass |
| 1.2.18 | Ensure in cui si indica che l'argomento " --insecure-bind-address " non è impostato. |
Automated | 1 | Pass |
| 1.2.19 | Ensure : l'argomento --insecure-port è impostato su 0. |
Automated | 1 | Not verificato |
| 1.2.20 | Ensure che l'argomento --secure-port non sia impostato su 0. |
Automated | 1 | Pass |
| 1.2.21 | Ensure in cui si afferma che l'endpoint healthz è protetto dal modello RBAC. |
Automated | 1 | Pass |
| 1.2.22 | Ensure che l'argomento " --audit-log-path " sia impostato. |
Automated | 1 | Pass |
| 1.2.23 | Ensure che i log di audit vengano inoltrati al di fuori del cluster ai fini della conservazione. [ | Automatizzato | 1 | Non verificato](#ibm-remediations-and-explanations-417-co) |
| 1.2.24 | Ensure affinché l'argomento maximumRetainedFiles sia impostato su 10 o su un valore appropriato. [ |
Automatico | 1 | Non verificato](#ibm-remediations-and-explanations-417-co) |
| 1.2.25 | Ensure affinché l'argomento " maximumFileSizeMegabytes " sia impostato su " 100 " o su un valore appropriato. [ |
Automatico | 1 | Non verificato](#ibm-remediations-and-explanations-417-co) |
| 1.2.26 | Ensure assicurarsi che l'argomento --request-timeout sia impostato correttamente. |
Automated | 1 | Pass |
| 1.2.27 | Ensure in cui l'argomento --service-account-lookup è impostato su true. |
Automated | 1 | Pass |
| 1.2.28 | Ensure assicurarsi che l'argomento --service-account-key-file sia impostato correttamente. |
Automated | 1 | Pass |
| 1.2.29 | Ensure assicurarsi che i parametri --etcd-certfile e --etcd-keyfile siano impostati correttamente. |
Automated | 1 | Pass |
| 1.2.30 | Ensure assicurarsi che i parametri --tls-cert-file e --tls-private-key-file siano impostati correttamente. |
Automated | 1 | Pass |
| 1.2.31 | Ensure assicurarsi che l'argomento --client-ca-file sia impostato correttamente. |
Automated | 1 | Pass |
| 1.2.32 | Ensure assicurarsi che l'argomento --etcd-cafile sia impostato correttamente. |
Automated | 1 | Pass |
| 1.2.33 | Ensure affinché l'argomento --encryption-provider-config sia impostato correttamente. [ |
Manuale | 1 | Non verificato](#ibm-remediations-and-explanations-417-co) |
| 1.2.34 | Ensure che i provider di crittografia siano configurati correttamente. [ | Manuale | 1 | Non verificato](#ibm-remediations-and-explanations-417-co) |
| 1.2.35 | Ensure in cui si precisa che il server API utilizza esclusivamente algoritmi di cifratura crittografici robusti. | Manual | 1 | Pass |
1.1.3 Responsabile del controllo
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 1.3.1 | Ensure che la garbage collection sia configurata correttamente. | Manual | 1 | Not verificato |
| 1.3.2 | Ensure che gli endpoint del controller manager healthz sono protetti dal modello RBAC. |
Automated | 1 | Pass |
| 1.3.3 | Ensure che l'argomento --use-service-account-credentials sia impostato su true. |
Automated | 1 | Pass |
| 1.3.4 | Ensure assicurarsi che l'argomento --service-account-private-key-file sia impostato correttamente. |
Automated | 1 | Pass |
| 1.3.5 | Ensure assicurarsi che l'argomento --root-ca-file sia impostato correttamente. |
Automated | 1 | Pass |
| 1.3.6 | Ensure che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Automated | 2 | Pass |
| 1.3.7 | Ensure che l'argomento --bind-address sia impostato su 127.0.0.1``. |
Automated | 1 | Pass |
1.1.4 Programmatore
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 1.4.1 | Ensure in cui si specifica che gli endpoint healthz dello scheduler sono protetti dal modello RBAC. |
Automated | 1 | Pass |
| 1.4.2 | Verify il servizio API dello scheduler è protetto da autenticazione e autorizzazione. | Automated | 1 | Pass |
2 ecc
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 2.1 | Ensure assicurarsi che i parametri --cert-file e --key-file siano impostati correttamente. |
Automated | 1 | Pass |
| 2.2 | Ensure che il parametro " --client-cert-auth " sia impostato su "true". |
Automated | 1 | Pass |
| 2.3 | Ensure in cui si afferma che l'argomento --auto-tls non è impostato su true. |
Automated | 1 | Pass |
| 2.4 | Ensure che i parametri --peer-cert-file e --peer-key-file siano impostati correttamente. |
Automated | 1 | Pass |
| 2.5 | Ensure che l'argomento --peer-client-cert-auth sia impostato su true. |
Automated | 1 | Pass |
| 2.6 | Ensure in cui si afferma che l'argomento --peer-auto-tls non è impostato su true. |
Automated | 1 | Pass |
| 2.7 | Ensure indica che per etcd viene utilizzata un'unica autorità di certificazione. [ | Manuale | 2 | Non verificato](#ibm-remediations-and-explanations-417-co) |
3 Configurazione del piano di controllo
3.3.2 Registrazione
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 3.2.1 | Ensure che venga creata una politica di audit minima. | Automated | 1 | Pass |
| 3.2.2 | Ensure affinché la politica di audit tenga conto delle principali questioni relative alla sicurezza. | Manual | 2 | Pass |
4 nodi lavoratori
Seguire le istruzioni riportate in Utilizzo dell'operatore di conformità per eseguire il controllo automatico della configurazione del nodo lavoratore.
5 Politiche
5.5.1 RBAC e account di servizio
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.1.1 | Ensure affinché il ruolo cluster-admin venga utilizzato solo quando necessario. | Manual | 1 | Pass |
| 5.1.2 | Minimize accesso ai segreti. | Manual | 1 | Not verificato |
| Utilizzo del carattere jolly " 5.1.3 | Minimize " in Roles e ClusterRoles. Controllato su |
Manual | 1 | Not |
| Accesso a 5.1.4 | Minimize per creare pod. | Manual | 1 | Not verificato |
| 5.1.5 | Ensure che gli account di servizio predefiniti non vengono utilizzati attivamente. | Automated | 1 | Not verificato |
| 5.1.6 | Ensure: i token degli account di servizio vengono montati solo dove necessario. | Manual | 1 | Not selezionato |
5.2 Politiche di sicurezza dei pod
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.2.1 | Minimize l'ammissione di contenitori privilegiati. | Manual | 1 | Not verificato |
| 5.2.2 | Minimize l'ammissione di contenitori che desiderano condividere lo spazio dei nomi degli ID dei processi ospitanti. | Automated | 1 | Not selezionato |
| 5.2.3 | Minimize l'ammissione di container che desiderano condividere lo spazio dei nomi IPC dell'host. | Automated | 1 | Not verificato |
| 5.2.4 | Minimize l'ammissione dei container che desiderano condividere lo spazio dei nomi di rete dell'host. | Automated | 1 | Not verificato |
| 5.2.5 | Minimize l'ammissione dei container con allowPrivilegeEscalation. |
Automated | 1 | Not verificata |
| 5.2.6 | Minimize l'ammissione dei contenitori root. | Manual | 2 | Not verificato |
| 5.2.7 | Minimize l'ammissione di contenitori con la funzionalità NET_RAW. | Manual | 1 | Not selezionato |
| 5.2.8 | Minimize l'ammissione di contenitori con funzionalità aggiuntive. [ | Manuale | 1 | Non verificato](#ibm-remediations-and-explanations-417-co) |
| 5.2.9 | Minimize l'ammissione di contenitori con capacità assegnate. | Manual | 2 | Not verificato |
5.5.3 Politiche di rete e CNI
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.3.1 | Ensure che il CNI in uso supporti le politiche di rete. | Manual | 1 | Pass |
| 5.3.2 | Ensure che tutti gli spazi dei nomi abbiano politiche di rete definite. [ | Automatizzato | 2 | Non verificato](#ibm-remediations-and-explanations-417-co) |
5.5.4 Gestione dei segreti
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.4.1 | Prefer: preferire l'uso di secret sotto forma di file rispetto a quelli come variabili d'ambiente. | Manual | 1 | Not verificato |
| 5.4.2 | Consider archivio segreto esterno. | Manual | 2 | Not verificato |
5.5.5 Controllo di ammissione estensibile
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.5.1 | Configure Provenienza delle immagini tramite i parametri di configurazione del controller delle immagini. | Manual | 2 | Not verificato |
5.5.7 Politiche generali
| Sezione | Raccomandazione | Manuale/Automatizzato | Livello | Risultato |
|---|---|---|---|---|
| 5.7.1 | Create i confini amministrativi tra le risorse tramite spazi dei nomi. | Manual | 1 | Not verificato |
| 5.7.2 | Ensure : assicurati che il parametro seccomp sia impostato su docker/default nelle definizioni dei tuoi pod. |
Manual | 2 | Not verificato |
| 5.7.3 | Apply Contesto di sicurezza per i tuoi pod e container. | Manual | 2 | Not verificato |
| Non si dovrebbe utilizzare lo spazio dei nomi predefinito 5.7.4 | The. Verificato | Automated | 2 | Not |
IBM rimedi e spiegazioni
Rivedere le informazioni fornite da IBM sui risultati di CIS Benchmark.
| Sezione | Raccomandazione/spiegazione |
|---|---|
| 1.2.23 | Red Hat OpenShift su IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes. |
| 1.2.24 | Red Hat OpenShift su IBM Cloud imposta l'argomento maximumRetainedFiles a 1. |
| 1.2.25 | Red Hat OpenShift su IBM Cloud imposta l'argomento maximumFileSizeMegabytes a 10. |
| 1.2.33 | Red Hat OpenShift su IBM Cloud può opzionalmente abilitare un provider di Key Management Service (KMS) Kubernetes. |
| 1.2.34 | Red Hat OpenShift su IBM Cloud può opzionalmente abilitare un provider di Key Management Service (KMS) Kubernetes. |
| 2.7 | Red Hat OpenShift su IBM Cloud configura un'unica Autorità di Certificazione per etcd. |
| 5.2.8 | Red Hat OpenShift su IBM Cloud installa un sito personalizzato SCCs. |
| 5.3.2 | Red Hat OpenShift su IBM Cloud è stato definito un insieme di criteri di rete predefiniti Calico e si possono aggiungere facoltativamente altri criteri di rete. |