4.17 conformità operatore benchmark

Esamina i risultati del benchmark degli operatori di conformità per la versione Red Hat OpenShift on IBM Cloud 4.17.

Questa versione è obsoleta. Aggiorna il tuo cluster a una versione supportata il prima possibile.

1 Componenti del piano di controllo

1.1.1 File di configurazione del nodo master

La configurazione del nodo master non è memorizzata come un insieme di file; pertanto, le regole della sezione 1.1 non rientrano nell'ambito del controllo automatico da parte dell'operatore della conformità.

1.1.2 Server API

Parametri di riferimento per il server API.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
1.2.1 Ensure che le richieste anonime siano autorizzate. Manual 1 Pass
1.2.2 Ensure che l'argomento --basic-auth-file non è impostato. Automated 1 Pass
1.2.3 Ensure in cui si indica che il parametro --token-auth-file non è impostato. Automated 1 Pass
1.2.4 Use https per le connessioni kubelet. Automated 1 Pass
1.2.5 Ensure: il kubelet utilizza i certificati per l'autenticazione. Automated 1 Not verificato
1.2.6 Verify per verificare che l'autorità di certificazione del kubelet sia configurata correttamente. Automated 1 Pass
1.2.7 Ensure in cui si afferma che l'argomento " --authorization-mode " non è impostato su " AlwaysAllow". Automated 1 Pass
1.2.8 Verify per verificare che l'autorizzatore Node sia abilitato. Automated 1 Pass
1.2.9 Verify che il sistema RBAC sia abilitato. Automated 1 Pass
1.2.10 Ensure per verificare che la funzione " APIPriorityAndFairness " sia abilitata. Manual 1 Pass
1.2.11 Ensure che il plug-in di controllo degli accessi AlwaysAdmit non è configurato. Automated 1 Pass
1.2.12 Ensure che il plug-in di controllo degli accessi AlwaysPullImages non è configurato. Manual 1 Pass
1.2.13 Ensure che il plug-in di controllo degli accessi SecurityContextDeny non è configurato. Manual 1 Pass
1.2.14 Ensure che sia configurato il plug-in di controllo degli accessi ServiceAccount. Automated 1 Pass
1.2.15 Ensure che sia configurato il plug-in di controllo degli accessi NamespaceLifecycle. Automated 1 Pass
1.2.16 Ensure che sia configurato il plug-in di controllo degli accessi SecurityContextConstraint. Automated 1 Pass
1.2.17 Ensure che sia configurato il plug-in di controllo degli accessi NodeRestriction. Automated 1 Pass
1.2.18 Ensure in cui si indica che l'argomento " --insecure-bind-address " non è impostato. Automated 1 Pass
1.2.19 Ensure : l'argomento --insecure-port è impostato su 0. Automated 1 Not verificato
1.2.20 Ensure che l'argomento --secure-port non sia impostato su 0. Automated 1 Pass
1.2.21 Ensure in cui si afferma che l'endpoint healthz è protetto dal modello RBAC. Automated 1 Pass
1.2.22 Ensure che l'argomento " --audit-log-path " sia impostato. Automated 1 Pass
1.2.23 Ensure che i log di audit vengano inoltrati al di fuori del cluster ai fini della conservazione. [ Automatizzato 1 Non verificato](#ibm-remediations-and-explanations-417-co)
1.2.24 Ensure affinché l'argomento maximumRetainedFiles sia impostato su 10 o su un valore appropriato. [ Automatico 1 Non verificato](#ibm-remediations-and-explanations-417-co)
1.2.25 Ensure affinché l'argomento " maximumFileSizeMegabytes " sia impostato su " 100 " o su un valore appropriato. [ Automatico 1 Non verificato](#ibm-remediations-and-explanations-417-co)
1.2.26 Ensure assicurarsi che l'argomento --request-timeout sia impostato correttamente. Automated 1 Pass
1.2.27 Ensure in cui l'argomento --service-account-lookup è impostato su true. Automated 1 Pass
1.2.28 Ensure assicurarsi che l'argomento --service-account-key-file sia impostato correttamente. Automated 1 Pass
1.2.29 Ensure assicurarsi che i parametri --etcd-certfile e --etcd-keyfile siano impostati correttamente. Automated 1 Pass
1.2.30 Ensure assicurarsi che i parametri --tls-cert-file e --tls-private-key-file siano impostati correttamente. Automated 1 Pass
1.2.31 Ensure assicurarsi che l'argomento --client-ca-file sia impostato correttamente. Automated 1 Pass
1.2.32 Ensure assicurarsi che l'argomento --etcd-cafile sia impostato correttamente. Automated 1 Pass
1.2.33 Ensure affinché l'argomento --encryption-provider-config sia impostato correttamente. [ Manuale 1 Non verificato](#ibm-remediations-and-explanations-417-co)
1.2.34 Ensure che i provider di crittografia siano configurati correttamente. [ Manuale 1 Non verificato](#ibm-remediations-and-explanations-417-co)
1.2.35 Ensure in cui si precisa che il server API utilizza esclusivamente algoritmi di cifratura crittografici robusti. Manual 1 Pass

1.1.3 Responsabile del controllo

Parametri di riferimento per il gestore dei controller.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
1.3.1 Ensure che la garbage collection sia configurata correttamente. Manual 1 Not verificato
1.3.2 Ensure che gli endpoint del controller manager healthz sono protetti dal modello RBAC. Automated 1 Pass
1.3.3 Ensure che l'argomento --use-service-account-credentials sia impostato su true. Automated 1 Pass
1.3.4 Ensure assicurarsi che l'argomento --service-account-private-key-file sia impostato correttamente. Automated 1 Pass
1.3.5 Ensure assicurarsi che l'argomento --root-ca-file sia impostato correttamente. Automated 1 Pass
1.3.6 Ensure che l'argomento RotateKubeletServerCertificate sia impostato su true. Automated 2 Pass
1.3.7 Ensure che l'argomento --bind-address sia impostato su 127.0.0.1``. Automated 1 Pass

1.1.4 Programmatore

Parametri di riferimento per lo scheduler.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
1.4.1 Ensure in cui si specifica che gli endpoint healthz dello scheduler sono protetti dal modello RBAC. Automated 1 Pass
1.4.2 Verify il servizio API dello scheduler è protetto da autenticazione e autorizzazione. Automated 1 Pass

2 ecc

Test prestazionali per etcd.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
2.1 Ensure assicurarsi che i parametri --cert-file e --key-file siano impostati correttamente. Automated 1 Pass
2.2 Ensure che il parametro " --client-cert-auth " sia impostato su "true". Automated 1 Pass
2.3 Ensure in cui si afferma che l'argomento --auto-tls non è impostato su true. Automated 1 Pass
2.4 Ensure che i parametri --peer-cert-file e --peer-key-file siano impostati correttamente. Automated 1 Pass
2.5 Ensure che l'argomento --peer-client-cert-auth sia impostato su true. Automated 1 Pass
2.6 Ensure in cui si afferma che l'argomento --peer-auto-tls non è impostato su true. Automated 1 Pass
2.7 Ensure indica che per etcd viene utilizzata un'unica autorità di certificazione. [ Manuale 2 Non verificato](#ibm-remediations-and-explanations-417-co)

3 Configurazione del piano di controllo

3.1 Autenticazione e autorizzazione

Parametri di riferimento per l'autenticazione e l'autorizzazione.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
L'autenticazione tramite certificato 3.1.1 Client non dovrebbe essere utilizzata per gli utenti. Manual 2 Pass

3.3.2 Registrazione

Parametri di riferimento per la registrazione.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
3.2.1 Ensure che venga creata una politica di audit minima. Automated 1 Pass
3.2.2 Ensure affinché la politica di audit tenga conto delle principali questioni relative alla sicurezza. Manual 2 Pass

4 nodi lavoratori

Seguire le istruzioni riportate in Utilizzo dell'operatore di conformità per eseguire il controllo automatico della configurazione del nodo lavoratore.

5 Politiche

5.5.1 RBAC e account di servizio

Parametri di riferimento per RBAC e account di servizio.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.1.1 Ensure affinché il ruolo cluster-admin venga utilizzato solo quando necessario. Manual 1 Pass
5.1.2 Minimize accesso ai segreti. Manual 1 Not verificato
Utilizzo del carattere jolly " 5.1.3 Minimize " in Roles e ClusterRoles. Controllato su Manual 1 Not
Accesso a 5.1.4 Minimize per creare pod. Manual 1 Not verificato
5.1.5 Ensure che gli account di servizio predefiniti non vengono utilizzati attivamente. Automated 1 Not verificato
5.1.6 Ensure: i token degli account di servizio vengono montati solo dove necessario. Manual 1 Not selezionato

5.2 Politiche di sicurezza dei pod

Parametri di riferimento per le politiche di sicurezza dei pod.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.2.1 Minimize l'ammissione di contenitori privilegiati. Manual 1 Not verificato
5.2.2 Minimize l'ammissione di contenitori che desiderano condividere lo spazio dei nomi degli ID dei processi ospitanti. Automated 1 Not selezionato
5.2.3 Minimize l'ammissione di container che desiderano condividere lo spazio dei nomi IPC dell'host. Automated 1 Not verificato
5.2.4 Minimize l'ammissione dei container che desiderano condividere lo spazio dei nomi di rete dell'host. Automated 1 Not verificato
5.2.5 Minimize l'ammissione dei container con allowPrivilegeEscalation. Automated 1 Not verificata
5.2.6 Minimize l'ammissione dei contenitori root. Manual 2 Not verificato
5.2.7 Minimize l'ammissione di contenitori con la funzionalità NET_RAW. Manual 1 Not selezionato
5.2.8 Minimize l'ammissione di contenitori con funzionalità aggiuntive. [ Manuale 1 Non verificato](#ibm-remediations-and-explanations-417-co)
5.2.9 Minimize l'ammissione di contenitori con capacità assegnate. Manual 2 Not verificato

5.5.3 Politiche di rete e CNI

Parametri di riferimento per le politiche di rete e il CNI.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.3.1 Ensure che il CNI in uso supporti le politiche di rete. Manual 1 Pass
5.3.2 Ensure che tutti gli spazi dei nomi abbiano politiche di rete definite. [ Automatizzato 2 Non verificato](#ibm-remediations-and-explanations-417-co)

5.5.4 Gestione dei segreti

Parametri di riferimento per la gestione dei segreti.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.4.1 Prefer: preferire l'uso di secret sotto forma di file rispetto a quelli come variabili d'ambiente. Manual 1 Not verificato
5.4.2 Consider archivio segreto esterno. Manual 2 Not verificato

5.5.5 Controllo di ammissione estensibile

Benchmark per il controllo di ammissione estensibile.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.5.1 Configure Provenienza delle immagini tramite i parametri di configurazione del controller delle immagini. Manual 2 Not verificato

5.5.7 Politiche generali

Parametri di riferimento per le politiche generali.
Sezione Raccomandazione Manuale/Automatizzato Livello Risultato
5.7.1 Create i confini amministrativi tra le risorse tramite spazi dei nomi. Manual 1 Not verificato
5.7.2 Ensure : assicurati che il parametro seccomp sia impostato su docker/default nelle definizioni dei tuoi pod. Manual 2 Not verificato
5.7.3 Apply Contesto di sicurezza per i tuoi pod e container. Manual 2 Not verificato
Non si dovrebbe utilizzare lo spazio dei nomi predefinito 5.7.4 The. Verificato Automated 2 Not

IBM rimedi e spiegazioni

Rivedere le informazioni fornite da IBM sui risultati di CIS Benchmark.

Dettagli per i rimedi e le spiegazioni di IBM.
Sezione Raccomandazione/spiegazione
1.2.23 Red Hat OpenShift su IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes.
1.2.24 Red Hat OpenShift su IBM Cloud imposta l'argomento maximumRetainedFiles a 1.
1.2.25 Red Hat OpenShift su IBM Cloud imposta l'argomento maximumFileSizeMegabytes a 10.
1.2.33 Red Hat OpenShift su IBM Cloud può opzionalmente abilitare un provider di Key Management Service (KMS) Kubernetes.
1.2.34 Red Hat OpenShift su IBM Cloud può opzionalmente abilitare un provider di Key Management Service (KMS) Kubernetes.
2.7 Red Hat OpenShift su IBM Cloud configura un'unica Autorità di Certificazione per etcd.
5.2.8 Red Hat OpenShift su IBM Cloud installa un sito personalizzato SCCs.
5.3.2 Red Hat OpenShift su IBM Cloud è stato definito un insieme di criteri di rete predefiniti Calico e si possono aggiungere facoltativamente altri criteri di rete.