4.17 conformità operatore benchmark

Esaminare i risultati del benchmark dell'operatore di conformità per la versione 4.17 di Red Hat OpenShift on IBM Cloud.

1 Componenti del piano di controllo

1.1.1 File di configurazione del nodo master

La configurazione del nodo master non è memorizzata come un insieme di file; pertanto, le regole della sezione 1.1 non rientrano nell'ambito del controllo automatico da parte dell'operatore della conformità.

1.1.2 Server API

Parametri di riferimento per il server API.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
1.2.1 Ensure che le richieste anonime sono autorizzate. Manual 1 Pass
1.2.2 Ensure che l'argomento --basic-auth-file non è impostato. Automated 1 Pass
1.2.3 Ensure che il parametro --token-auth-file non è impostato. Automated 1 Pass
1.2.4 Use https per le connessioni a kubelet. Automated 1 Pass
1.2.5 Ensure che il kubelet utilizza i certificati per l'autenticazione. Automated 1 Not controllato
1.2.6 Verify che l'autorità di certificazione di kubelet sia impostata in modo appropriato. Automated 1 Pass
1.2.7 Ensure che l'argomento --authorization-mode non sia impostato su AlwaysAllow. Automated 1 Pass
1.2.8 Verify che l'autorizzatore Node sia abilitato. Automated 1 Pass
1.2.9 Verify che RBAC è abilitato. Automated 1 Pass
1.2.10 Ensure che il gate della funzione APIPriorityAndFairness è abilitato. Manual 1 Pass
1.2.11 Ensure che il plug-in di controllo dell'ammissione AlwaysAdmit non è impostato. Automated 1 Pass
1.2.12 Ensure che il plug-in di controllo dell'ammissione AlwaysPullImages non è impostato. Manual 1 Pass
1.2.13 Ensure che il plug-in di controllo dell'ammissione SecurityContextDeny non è impostato. Manual 1 Pass
1.2.14 Ensure che il plug-in di controllo dell'ammissione ServiceAccount è impostato. Automated 1 Pass
1.2.15 Ensure che il plug-in di controllo dell'ammissione NamespaceLifecycle è impostato. Automated 1 Pass
1.2.16 Ensure che il plug-in di controllo dell'ammissione SecurityContextConstraint è impostato. Automated 1 Pass
1.2.17 Ensure che il plug-in di controllo dell'ammissione NodeRestriction è impostato. Automated 1 Pass
1.2.18 Ensure che l'argomento --insecure-bind-address non è impostato. Automated 1 Pass
1.2.19 Ensure che l'argomento --insecure-port sia impostato su 0. Automated 1 Not controllato
1.2.20 Ensure che l'argomento --secure-port non sia impostato su 0. Automated 1 Pass
1.2.21 Ensure che l'endpoint healthz è protetto da RBAC. Automated 1 Pass
1.2.22 Ensure che l'argomento --audit-log-path sia impostato. Automated 1 Pass
1.2.23 Ensure che i registri di audit siano inoltrati fuori dal cluster per essere conservati. Automatizzato 1 Non controllato
1.2.24 Ensure che l'argomento maximumRetainedFiles sia impostato su 10 o come appropriato. Automatizzato 1 Non controllato
1.2.25 Ensure che l'argomento maximumFileSizeMegabytes sia impostato su 100 o come appropriato. Automatizzato 1 Non controllato
1.2.26 Ensure che l'argomento --request-timeout sia impostato in modo appropriato. Automated 1 Pass
1.2.27 Ensure che l'argomento --service-account-lookup sia impostato su true. Automated 1 Pass
1.2.28 Ensure che l'argomento --service-account-key-file sia impostato in modo appropriato. Automated 1 Pass
1.2.29 Ensure che gli argomenti --etcd-certfile e --etcd-keyfile siano impostati in modo appropriato. Automated 1 Pass
1.2.30 Ensure che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. Automated 1 Pass
1.2.31 Ensure che l'argomento --client-ca-file sia impostato in modo appropriato. Automated 1 Pass
1.2.32 Ensure che l'argomento --etcd-cafile sia impostato in modo appropriato. Automated 1 Pass
1.2.33 Ensure che l'argomento --encryption-provider-config sia impostato in modo appropriato. Manuale 1 Non controllato
1.2.34 Ensure che i provider di crittografia siano configurati in modo appropriato. Manuale 1 Non controllato
1.2.35 Ensure che il server API utilizzi solo cifrari crittografici forti. Manual 1 Pass

1.1.3 Responsabile del controllo

Parametri di riferimento per il controller manager.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
1.3.1 Ensure che la garbage collection sia configurata in modo appropriato. Manual 1 Not controllato
1.3.2 Ensure che gli endpoint del controller manager healthz siano protetti da RBAC. Automated 1 Pass
1.3.3 Ensure che l'argomento --use-service-account-credentials sia impostato su true. Automated 1 Pass
1.3.4 Ensure che l'argomento --service-account-private-key-file sia impostato in modo appropriato. Automated 1 Pass
1.3.5 Ensure che l'argomento --root-ca-file sia impostato in modo appropriato. Automated 1 Pass
1.3.6 Ensure che l'argomento RotateKubeletServerCertificate sia impostato su true. Automated 2 Pass
1.3.7 Ensure che l'argomento --bind-address sia impostato su 127.0.0.1. Automated 1 Pass

1.1.4 Programmatore

Benchmark per lo scheduler.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
1.4.1 Ensure che gli endpoint di healthz per lo scheduler siano protetti da RBAC. Automated 1 Pass
1.4.2 Verify che il servizio API di pianificazione è protetto da autenticazione e autorizzazione. Automated 1 Pass

2 Etcd

Parametri di riferimento per etcd.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
2.1 Ensure che gli argomenti --cert-file e --key-file siano impostati in modo appropriato. Automated 1 Pass
2.2 Ensure che l'argomento --client-cert-auth sia impostato su true. Automated 1 Pass
2.3 Ensure che l'argomento --auto-tls non sia impostato su true. Automated 1 Pass
2.4 Ensure che gli argomenti --peer-cert-file e --peer-key-file siano impostati in modo appropriato. Automated 1 Pass
2.5 Ensure che l'argomento --peer-client-cert-auth sia impostato su true. Automated 1 Pass
2.6 Ensure che l'argomento --peer-auto-tls non sia impostato su true. Automated 1 Pass
2.7 Ensure che venga utilizzata un'unica Autorità di Certificazione per etcd. Manuale 2 Non controllato

3 Configurazione del piano di controllo

3.1 Autenticazione e autorizzazione

Parametri di riferimento per l'autenticazione e l'autorizzazione.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
3.1.1 Client L'autenticazione del certificato non deve essere utilizzata per gli utenti. Manual 2 Pass

3.3.2 Registrazione

Parametri di riferimento per la registrazione.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
3.2.1 Ensure che venga creato un criterio di audit minimo. Automated 1 Pass
3.2.2 Ensure che la politica di audit copra i principali problemi di sicurezza. Manual 2 Pass

4 nodi lavoratori

Seguire le istruzioni riportate in Utilizzo dell'operatore di conformità per eseguire il controllo automatico della configurazione del nodo lavoratore.

5 Politiche

5.5.1 RBAC e account di servizio

Parametri di riferimento per i conti rbac e di servizio.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.1.1 Ensure che il ruolo di cluster-admin sia usato solo se necessario. Manual 1 Pass
5.1.2 Minimize accesso ai segreti. Manual 1 Not controllato
5.1.3 Minimize uso del carattere jolly in Roles e ClusterRoles. Manual 1 Not controllato
5.1.4 Minimize accesso alla creazione di pod. Manual 1 Not controllato
5.1.5 Ensure che gli account di servizio predefiniti non siano utilizzati attivamente. Automated 1 Not verificato
5.1.6 Ensure che i token dell'account di servizio siano montati solo se necessario. Manual 1 Not controllato

5.2 Politiche di sicurezza del Pod

Parametri di riferimento per le politiche di sicurezza dei pod.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.2.1 Minimize l'ammissione di contenitori privilegiati. Manual 1 Not controllato
5.2.2 Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi dell'ID del processo dell'host. Automated 1 Not checked
5.2.3 Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi IPC dell'host. Automated 1 Not controllato
5.2.4 Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi della rete dell'host. Automated 1 Not controllato
5.2.5 Minimize l'ammissione dei contenitori con allowPrivilegeEscalation. Automated 1 Not controllato
5.2.6 Minimize l'ammissione dei contenitori root. Manual 2 Not checked
5.2.7 Minimize l'ammissione di contenitori con la capacità NET_RAW. Manual 1 Not checked
5.2.8 Minimize l'ammissione di contenitori con capacità aggiuntive. Manuale 1 Non controllato
5.2.9 Minimize l'ammissione di contenitori con capacità assegnate. Manual 2 Not controllato

5.5.3 Politiche di rete e CNI

Parametri di riferimento per le politiche di rete e la CNI.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.3.1 Ensure che la CNI in uso supporta i criteri di rete. Manual 1 Pass
5.3.2 Ensure che tutti i Namespace abbiano criteri di rete definiti. Automatizzato 2 Non controllato

5.5.4 Gestione dei segreti

Parametri di riferimento per la gestione dei segreti.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.4.1 Prefer utilizzando i segreti come file piuttosto che i segreti come variabili d'ambiente. Manual 1 Not controllato
5.4.2 Consider deposito segreto esterno. Manual 2 Not controllato

5.5.5 Controllo di ammissione estensibile

Benchmark per il controllo di ammissione estensibile.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.5.1 Configure Image Provenance utilizzando i parametri di configurazione del controller delle immagini. Manual 2 Not checked

5.5.7 Politiche generali

Parametri di riferimento per le politiche generali.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.7.1 Create confini amministrativi tra le risorse utilizzando gli spazi dei nomi. Manual 1 Not controllato
5.7.2 Ensure che il profilo seccomp sia impostato su docker/default nelle definizioni dei pod. Manual 2 Not controllato
5.7.3 Apply Security Context to Your Pods and Containers. Manual 2 Not checked
5.7.4 The lo spazio dei nomi predefinito non deve essere usato. Automated 2 Not controllato

IBM rimedi e spiegazioni

Rivedere le informazioni fornite da IBM sui risultati di CIS Benchmark.

Dettagli per i rimedi e le spiegazioni di IBM.
Sezione Raccomandazione/spiegazione
1.2.23 Red Hat OpenShift su IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes.
1.2.24 Red Hat OpenShift su IBM Cloud imposta l'argomento maximumRetainedFiles a 1.
1.2.25 Red Hat OpenShift su IBM Cloud imposta l'argomento maximumFileSizeMegabytes a 10.
1.2.33 Red Hat OpenShift su IBM Cloud può opzionalmente abilitare un provider di Key Management Service (KMS) Kubernetes.
1.2.34 Red Hat OpenShift su IBM Cloud può opzionalmente abilitare un provider di Key Management Service (KMS) Kubernetes.
2.7 Red Hat OpenShift su IBM Cloud configura un'unica Autorità di Certificazione per etcd.
5.2.8 Red Hat OpenShift su IBM Cloud installa un sito personalizzato SCCs.
5.3.2 Red Hat OpenShift su IBM Cloud è stato definito un insieme di criteri di rete predefiniti Calico e si possono aggiungere facoltativamente altri criteri di rete.