4.21 conformità operatore benchmark

Esaminare i risultati dei benchmark dell'operatore di conformità per la versione Red Hat OpenShift on IBM Cloud 4.21.

1 Componenti del piano di controllo

1.1 File di configurazione del nodo master

La configurazione del nodo master non è memorizzata come un insieme di file; pertanto, le regole della sezione 1.1 non rientrano nell'ambito del controllo automatico da parte dell'operatore della conformità.

1.2 Server API

Parametri di riferimento per il server API.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
1.2.1 Ensure che le richieste anonime sono autorizzate. Automated 1 Not checked
1.2.2 Use https per le connessioni a kubelet. Automated 1 Pass
1.2.3 Ensure che il kubelet utilizza i certificati per l'autenticazione. Automated 1 Pass
1.2.4 Verify che l'autorità di certificazione di kubelet sia impostata in modo appropriato. Automated 1 Pass
1.2.5 Ensure che l'argomento --authorization-mode non sia impostato su AlwaysAllow. Automated 1 Pass
1.2.6 Verify che RBAC sia abilitato. Automated 1 Pass
1.2.7 Ensure che il gate della funzione APIPriorityAndFairness è abilitato. Manual 1 INHERENTLY MET
1.2.8 Ensure che il plug-in di controllo dell'ammissione AlwaysAdmit non è impostato. Automated 1 Pass
1.2.9 Ensure che il plug-in di controllo dell'ammissione AlwaysPullImages non è impostato. Automated 1 Pass
1.2.10 Ensure che il plug-in di controllo dell'ammissione ServiceAccount sia impostato. Automated 1 Pass
1.2.11 Ensure che il plug-in di controllo dell'ammissione NamespaceLifecycle sia impostato. Automated 1 Pass
1.2.12 Ensure che il plug-in di controllo dell'ammissione SecurityContextConstraint sia impostato. Automated 1 Pass
1.2.13 Ensure che il plug-in di controllo dell'ammissione NodeRestriction sia impostato. Automated 1 Pass
1.2.14 Ensure che l'argomento --insecure-bind-address non è impostato. Automated 1 Pass
1.2.15 Ensure che l'argomento --insecure-port sia impostato su 0. Manual 1 INHERENTLY MET
1.2.16 Ensure che l'argomento --secure-port non sia impostato su 0. Automated 1 Pass
1.2.17 Ensure che l'endpoint healthz è protetto da RBAC. Automated 1 Not controllato
1.2.18 Ensure che l'argomento --audit-log-path sia impostato. Automated 1 Pass
1.2.19 Ensure che i registri di audit siano inoltrati fuori dal cluster per essere conservati. Automatizzato 1 Non [controllato
1.2.20 Ensure che l'argomento maximumRetainedFiles sia impostato su 10 o come appropriato. Automatizzato 1 Non [controllato
1.2.21 Configure Kubernetes Dimensione massima del registro di audit del server API. Automated 1 Not checked
1.2.22 Ensure che l'argomento --request-timeout sia impostato. Automated 1 Pass
1.2.23 Ensure che l'argomento --service-account-lookup sia impostato su true. Automated 1 Pass
1.2.24 Ensure che l'argomento --service-account-key-file sia impostato in modo appropriato. Automated 1 Pass
1.2.25 Ensure che gli argomenti --etcd-certfile e --etcd-keyfile siano impostati in modo appropriato. Automated 1 Pass
1.2.26 Ensure che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. Automated 1 Pass
1.2.27 Ensure che l'argomento --client-ca-file sia impostato in modo appropriato. Automated 1 Pass
1.2.28 Ensure che l'argomento --etcd-cafile sia impostato in modo appropriato. Automated 1 Pass
1.2.29 Ensure che i provider di crittografia siano configurati in modo appropriato. Automatizzato 1 Non [controllato
1.2.30 Ensure che il server API utilizzi solo cifrari crittografici forti. Automated 1 Not checked
1.2.31 Ensure le sovrascritture di configurazione non supportate non vengono utilizzate. Manual 1 Pass

1.3 Responsabile del controllo

Parametri di riferimento per il controller manager.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
1.3.1 Ensure che gli endpoint del gestore del controllore healthz siano protetti da RBAC. Automated 1 Not controllato
1.3.2 Ensure che l'argomento --use-service-account-credentials sia impostato su true. Automated 1 Pass
1.3.3 Ensure che l'argomento --service-account-private-key-file sia impostato in modo appropriato. Automated 1 Pass
1.3.4 Ensure che l'argomento --root-ca-file sia impostato in modo appropriato. Automated 1 Pass

1.4 Programmatore

Benchmark per lo scheduler.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
1.4.1 Ensure che gli endpoint di healthz per lo scheduler siano protetti da RBAC. Automated 1 Not controllato
1.4.2 Verify che il servizio API di pianificazione è protetto da RBAC. Automated 1 Not checked

2 Etcd

Parametri di riferimento per etcd.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
2.1 Ensure che gli argomenti --cert-file e --key-file siano impostati in modo appropriato. Automated 1 Pass
2.2 Ensure che l'argomento --client-cert-auth sia impostato su true. Automated 1 Pass
2.3 Ensure che l'argomento --auto-tls non sia impostato su true. Automated 1 Pass
2.4 Ensure che gli argomenti --peer-cert-file e --peer-key-file siano impostati in modo appropriato. Automated 1 Pass
2.5 Ensure che l'argomento --peer-client-cert-auth sia impostato su true. Automated 1 Pass
2.6 Ensure che l'argomento --peer-auto-tls non sia impostato su true. Automated 1 Pass
2.7 Ensure che venga utilizzata un'unica Autorità di Certificazione per etcd. Automatizzato 2 Non [controllato

3 Configurazione del piano di controllo

3.1 Autenticazione e autorizzazione

Parametri di riferimento per l'autenticazione e l'autorizzazione.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
3.1.1 Client l'autenticazione tramite certificato non deve essere utilizzata per gli utenti. Automated 2 Pass

3.2 Registrazione

Parametri di riferimento per la registrazione.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
3.2.1 Ensure che venga creato un criterio di audit minimo. Automated 1 Not checked
3.2.2 Ensure che la politica di audit copra i principali problemi di sicurezza. Automated 2 Not checked

4 nodi lavoratori

4.1 File di configurazione del nodo operaio

Parametri di riferimento per i file di configurazione dei nodi worker.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
4.1.1 Ensure che i permessi del file del servizio kubelet siano impostati su 644 o più restrittivi. Automated 1 Pass
4.1.2 Ensure che la proprietà del file del servizio kubelet sia impostata su root:root. Automated 1 Pass
4.1.3 If il file di configurazione del proxy kube esiste, assicurarsi che i permessi siano impostati su 644 o più restrittivi. Automated 1 Not checked
4.1.4 If il file proxy kubeconfig esiste, assicurarsi che la proprietà sia impostata su root:root. Automated 1 Not controllato
4.1.5 Ensure che la proprietà del file --kubeconfig`` kubelet.conf file permissions are set to 644 or more restrictive. Automated 1 Pass
4.1.6 Ensure that the --kubeconfig`` kubelet.conf sia impostata su root:root. Automated 1 Pass
4.1.7 Ensure che le autorizzazioni del file delle autorità di certificazione siano impostate su 644 o più restrittive. Automated 1 Pass
4.1.8 Ensure che la proprietà del file delle autorità di certificazione del client sia impostata su root:root. Automated 1 Pass
4.1.9 Ensure che il file di configurazione di kubelet --config abbia i permessi impostati su 600 o più restrittivi. Automated 1 Pass
4.1.10 Ensure che la proprietà del file di configurazione di kubelet sia impostata su root:root. Automated 1 Pass

4.2 Kubelet

Parametri di riferimento per kubelet.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
4.2.1 Activate Garbage collection in OpenShift Container Platform 4, come appropriato. Automated 1 Pass
4.2.2 Ensure che l'argomento --anonymous-auth sia impostato su false. Automated 1 Pass
4.2.3 Ensure che l'argomento --authorization-mode non sia impostato su AlwaysAllow. Automated 1 Pass
4.2.4 Ensure che l'argomento --client-ca-file sia impostato in modo appropriato. Automated 1 Pass
4.2.5 Verify che la porta di sola lettura non sia utilizzata o sia impostata a 0. Automated 1 Pass
4.2.6 Ensure che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. Automated 1 Pass
4.2.7 Ensure che l'argomento --make-iptables-util-chains sia impostato su true. Automated 1 Pass
4.2.8 Ensure che l'argomento kubeAPIQPS [--event-qps] sia impostato a un livello tale da garantire una cattura appropriata degli eventi. Automated 2 Pass
4.2.9 Ensure che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. Automated 1 Pass
4.2.10 Ensure che l'argomento --rotate-certificates non sia impostato su false. Automated 1 Pass
4.2.11 Verify che l'argomento RotateKubeletServerCertificate sia impostato su true. Automated 1 Pass
4.2.12 Ensure che Kubelet utilizza solo cifrari crittografici forti. Automated 1 Pass

5 Politiche

5.1 RBAC e account di servizio

Parametri di riferimento per i conti rbac e di servizio.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
5.1.1 Ensure che il ruolo di cluster-admin sia usato solo se necessario. Manual 1 MANUAL
5.1.2 Minimize accesso ai segreti. Manual 1 MANUAL
5.1.3 Minimize uso dei caratteri jolly in Roles e ClusterRoles. Manual 1 MANUAL
5.1.4 Minimize per creare i baccelli. Manual 1 MANUAL
5.1.5 Ensure che gli account di servizio predefiniti non siano utilizzati attivamente. Manual 1 MANUAL
5.1.6 Ensure che i token dell'account di servizio siano montati solo se necessario. Manual 1 MANUAL

5.2 Vincoli del contesto di sicurezza

Benchmark per i vincoli del contesto di sicurezza.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
5.2.1 Minimize l'ammissione di contenitori privilegiati. Manual 1 MANUAL
5.2.2 Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi dell'ID del processo host. Manual 1 MANUAL
5.2.3 Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi IPC dell'host. Manual 1 MANUAL
5.2.4 Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi della rete host. Manual 1 MANUAL
5.2.5 Minimize l'ammissione di contenitori con allowPrivilegeEscalation. Manual 1 MANUAL
5.2.6 Minimize l'ammissione dei contenitori di radici. Manual 2 MANUAL
5.2.7 Minimize l'ammissione di contenitori con la funzionalità NET_RAW. Manual 1 MANUAL
5.2.8 Minimize l'ammissione di contenitori con funzionalità aggiuntive. Automatizzato 1 Non [controllato
5.2.9 Minimize l'ammissione di contenitori con capacità assegnate. Manual 2 MANUAL
5.2.10 Minimize accesso ai privilegi Vincoli del contesto di sicurezza. Manual 2 MANUAL

5.3 Politiche di rete e CNI

Parametri di riferimento per le politiche di rete e la CNI.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
5.3.1 Ensure che la CNI in uso supporti i criteri di rete. Automated 1 Not checked
5.3.2 Ensure che tutti i Namespace abbiano politiche di rete definite. [Manuale 2 MANUALE](#ibm-remediations-and-explanations-421-co)

5.4 Gestione dei segreti

Parametri di riferimento per la gestione dei segreti.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
5.4.1 Prefer utilizzare i segreti come file piuttosto che i segreti come variabili d'ambiente. Manual 1 MANUAL
5.4.2 Consider conservazione segreta esterna. Manual 2 MANUAL

5.5 Controllo di ammissione estensibile

Benchmark per il controllo di ammissione estensibile.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
5.5.1 Configure Provenienza delle immagini utilizzando i parametri di configurazione del controllore di immagini. Automated 2 Not checked

5.7 Politiche generali

Parametri di riferimento per le politiche generali.
Sezione Raccomandazione Manuale/Automatizzata Livello Risultato
5.7.1 Create confini amministrativi tra le risorse utilizzando gli spazi dei nomi. Manual 1 MANUAL
5.7.2 Ensure che il profilo seccomp sia impostato su docker/default nelle definizioni dei pod. Manual 2 MANUAL
5.7.3 Apply Contesto di sicurezza per i pod e i container. Manual 2 MANUAL
5.7.4 The lo spazio dei nomi predefinito non deve essere usato. Manual 2 MANUAL

IBM rimedi e spiegazioni

Dettagli per i rimedi e le spiegazioni di IBM
Sezione Raccomandazioni/spiegazioni
1.2.19 Red Hat OpenShift su IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes.
1.2.20 Red Hat OpenShift su IBM Cloud imposta l'argomento maximumRetainedFiles a 1.
1.2.29 Red Hat OpenShift su IBM Cloud può facoltativamente abilitare un provider di Kubernetes Key Management Service (KMS).
2.7 Red Hat OpenShift su IBM Cloud configura un'unica Autorità di Certificazione per etcd.
5.2.8 Red Hat OpenShift su IBM Cloud installa un'installazione personalizzata SCCs.
5.3.2 Red Hat OpenShift on IBM Cloud ha una serie di criteri di rete predefiniti Calico e ulteriori criteri di rete possono essere aggiunti facoltativamente.