4.21 conformità operatore benchmark
Esaminare i risultati dei benchmark dell'operatore di conformità per la versione Red Hat OpenShift on IBM Cloud 4.21.
1 Componenti del piano di controllo
1.1 File di configurazione del nodo master
La configurazione del nodo master non è memorizzata come un insieme di file; pertanto, le regole della sezione 1.1 non rientrano nell'ambito del controllo automatico da parte dell'operatore della conformità.
1.2 Server API
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 1.2.1 | Ensure che le richieste anonime sono autorizzate. | Automated | 1 | Not checked |
| 1.2.2 | Use https per le connessioni a kubelet. | Automated | 1 | Pass |
| 1.2.3 | Ensure che il kubelet utilizza i certificati per l'autenticazione. | Automated | 1 | Pass |
| 1.2.4 | Verify che l'autorità di certificazione di kubelet sia impostata in modo appropriato. | Automated | 1 | Pass |
| 1.2.5 | Ensure che l'argomento --authorization-mode non sia impostato su AlwaysAllow. |
Automated | 1 | Pass |
| 1.2.6 | Verify che RBAC sia abilitato. | Automated | 1 | Pass |
| 1.2.7 | Ensure che il gate della funzione APIPriorityAndFairness è abilitato. |
Manual | 1 | INHERENTLY MET |
| 1.2.8 | Ensure che il plug-in di controllo dell'ammissione AlwaysAdmit non è impostato. |
Automated | 1 | Pass |
| 1.2.9 | Ensure che il plug-in di controllo dell'ammissione AlwaysPullImages non è impostato. |
Automated | 1 | Pass |
| 1.2.10 | Ensure che il plug-in di controllo dell'ammissione ServiceAccount sia impostato. |
Automated | 1 | Pass |
| 1.2.11 | Ensure che il plug-in di controllo dell'ammissione NamespaceLifecycle sia impostato. |
Automated | 1 | Pass |
| 1.2.12 | Ensure che il plug-in di controllo dell'ammissione SecurityContextConstraint sia impostato. |
Automated | 1 | Pass |
| 1.2.13 | Ensure che il plug-in di controllo dell'ammissione NodeRestriction sia impostato. |
Automated | 1 | Pass |
| 1.2.14 | Ensure che l'argomento --insecure-bind-address non è impostato. |
Automated | 1 | Pass |
| 1.2.15 | Ensure che l'argomento --insecure-port sia impostato su 0. |
Manual | 1 | INHERENTLY MET |
| 1.2.16 | Ensure che l'argomento --secure-port non sia impostato su 0. |
Automated | 1 | Pass |
| 1.2.17 | Ensure che l'endpoint healthz è protetto da RBAC. |
Automated | 1 | Not controllato |
| 1.2.18 | Ensure che l'argomento --audit-log-path sia impostato. |
Automated | 1 | Pass |
| 1.2.19 | Ensure che i registri di audit siano inoltrati fuori dal cluster per essere conservati. | Automatizzato | 1 | Non [controllato |
| 1.2.20 | Ensure che l'argomento maximumRetainedFiles sia impostato su 10 o come appropriato. |
Automatizzato | 1 | Non [controllato |
| 1.2.21 | Configure Kubernetes Dimensione massima del registro di audit del server API. | Automated | 1 | Not checked |
| 1.2.22 | Ensure che l'argomento --request-timeout sia impostato. |
Automated | 1 | Pass |
| 1.2.23 | Ensure che l'argomento --service-account-lookup sia impostato su true. |
Automated | 1 | Pass |
| 1.2.24 | Ensure che l'argomento --service-account-key-file sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 1.2.25 | Ensure che gli argomenti --etcd-certfile e --etcd-keyfile siano impostati in modo appropriato. |
Automated | 1 | Pass |
| 1.2.26 | Ensure che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. |
Automated | 1 | Pass |
| 1.2.27 | Ensure che l'argomento --client-ca-file sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 1.2.28 | Ensure che l'argomento --etcd-cafile sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 1.2.29 | Ensure che i provider di crittografia siano configurati in modo appropriato. | Automatizzato | 1 | Non [controllato |
| 1.2.30 | Ensure che il server API utilizzi solo cifrari crittografici forti. | Automated | 1 | Not checked |
| 1.2.31 | Ensure le sovrascritture di configurazione non supportate non vengono utilizzate. | Manual | 1 | Pass |
1.3 Responsabile del controllo
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 1.3.1 | Ensure che gli endpoint del gestore del controllore healthz siano protetti da RBAC. |
Automated | 1 | Not controllato |
| 1.3.2 | Ensure che l'argomento --use-service-account-credentials sia impostato su true. |
Automated | 1 | Pass |
| 1.3.3 | Ensure che l'argomento --service-account-private-key-file sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 1.3.4 | Ensure che l'argomento --root-ca-file sia impostato in modo appropriato. |
Automated | 1 | Pass |
1.4 Programmatore
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 1.4.1 | Ensure che gli endpoint di healthz per lo scheduler siano protetti da RBAC. |
Automated | 1 | Not controllato |
| 1.4.2 | Verify che il servizio API di pianificazione è protetto da RBAC. | Automated | 1 | Not checked |
2 Etcd
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 2.1 | Ensure che gli argomenti --cert-file e --key-file siano impostati in modo appropriato. |
Automated | 1 | Pass |
| 2.2 | Ensure che l'argomento --client-cert-auth sia impostato su true. |
Automated | 1 | Pass |
| 2.3 | Ensure che l'argomento --auto-tls non sia impostato su true. |
Automated | 1 | Pass |
| 2.4 | Ensure che gli argomenti --peer-cert-file e --peer-key-file siano impostati in modo appropriato. |
Automated | 1 | Pass |
| 2.5 | Ensure che l'argomento --peer-client-cert-auth sia impostato su true. |
Automated | 1 | Pass |
| 2.6 | Ensure che l'argomento --peer-auto-tls non sia impostato su true. |
Automated | 1 | Pass |
| 2.7 | Ensure che venga utilizzata un'unica Autorità di Certificazione per etcd. | Automatizzato | 2 | Non [controllato |
3 Configurazione del piano di controllo
3.2 Registrazione
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 3.2.1 | Ensure che venga creato un criterio di audit minimo. | Automated | 1 | Not checked |
| 3.2.2 | Ensure che la politica di audit copra i principali problemi di sicurezza. | Automated | 2 | Not checked |
4 nodi lavoratori
4.1 File di configurazione del nodo operaio
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 4.1.1 | Ensure che i permessi del file del servizio kubelet siano impostati su 644 o più restrittivi. |
Automated | 1 | Pass |
| 4.1.2 | Ensure che la proprietà del file del servizio kubelet sia impostata su root:root. |
Automated | 1 | Pass |
| 4.1.3 | If il file di configurazione del proxy kube esiste, assicurarsi che i permessi siano impostati su 644 o più restrittivi. |
Automated | 1 | Not checked |
| 4.1.4 | If il file proxy kubeconfig esiste, assicurarsi che la proprietà sia impostata su root:root. |
Automated | 1 | Not controllato |
| 4.1.5 | Ensure che la proprietà del file --kubeconfig`` kubelet.conf file permissions are set to 644 or more restrictive. |
Automated | 1 | Pass |
| 4.1.6 | Ensure that the --kubeconfig`` kubelet.conf sia impostata su root:root. |
Automated | 1 | Pass |
| 4.1.7 | Ensure che le autorizzazioni del file delle autorità di certificazione siano impostate su 644 o più restrittive. |
Automated | 1 | Pass |
| 4.1.8 | Ensure che la proprietà del file delle autorità di certificazione del client sia impostata su root:root. |
Automated | 1 | Pass |
| 4.1.9 | Ensure che il file di configurazione di kubelet --config abbia i permessi impostati su 600 o più restrittivi. |
Automated | 1 | Pass |
| 4.1.10 | Ensure che la proprietà del file di configurazione di kubelet sia impostata su root:root. |
Automated | 1 | Pass |
4.2 Kubelet
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 4.2.1 | Activate Garbage collection in OpenShift Container Platform 4, come appropriato. | Automated | 1 | Pass |
| 4.2.2 | Ensure che l'argomento --anonymous-auth sia impostato su false. |
Automated | 1 | Pass |
| 4.2.3 | Ensure che l'argomento --authorization-mode non sia impostato su AlwaysAllow. |
Automated | 1 | Pass |
| 4.2.4 | Ensure che l'argomento --client-ca-file sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 4.2.5 | Verify che la porta di sola lettura non sia utilizzata o sia impostata a 0. | Automated | 1 | Pass |
| 4.2.6 | Ensure che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. |
Automated | 1 | Pass |
| 4.2.7 | Ensure che l'argomento --make-iptables-util-chains sia impostato su true. |
Automated | 1 | Pass |
| 4.2.8 | Ensure che l'argomento kubeAPIQPS [--event-qps] sia impostato a un livello tale da garantire una cattura appropriata degli eventi. |
Automated | 2 | Pass |
| 4.2.9 | Ensure che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. |
Automated | 1 | Pass |
| 4.2.10 | Ensure che l'argomento --rotate-certificates non sia impostato su false. |
Automated | 1 | Pass |
| 4.2.11 | Verify che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Automated | 1 | Pass |
| 4.2.12 | Ensure che Kubelet utilizza solo cifrari crittografici forti. | Automated | 1 | Pass |
5 Politiche
5.1 RBAC e account di servizio
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 5.1.1 | Ensure che il ruolo di cluster-admin sia usato solo se necessario. | Manual | 1 | MANUAL |
| 5.1.2 | Minimize accesso ai segreti. | Manual | 1 | MANUAL |
| 5.1.3 | Minimize uso dei caratteri jolly in Roles e ClusterRoles. |
Manual | 1 | MANUAL |
| 5.1.4 | Minimize per creare i baccelli. | Manual | 1 | MANUAL |
| 5.1.5 | Ensure che gli account di servizio predefiniti non siano utilizzati attivamente. | Manual | 1 | MANUAL |
| 5.1.6 | Ensure che i token dell'account di servizio siano montati solo se necessario. | Manual | 1 | MANUAL |
5.2 Vincoli del contesto di sicurezza
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 5.2.1 | Minimize l'ammissione di contenitori privilegiati. | Manual | 1 | MANUAL |
| 5.2.2 | Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi dell'ID del processo host. | Manual | 1 | MANUAL |
| 5.2.3 | Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi IPC dell'host. | Manual | 1 | MANUAL |
| 5.2.4 | Minimize l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi della rete host. | Manual | 1 | MANUAL |
| 5.2.5 | Minimize l'ammissione di contenitori con allowPrivilegeEscalation. |
Manual | 1 | MANUAL |
| 5.2.6 | Minimize l'ammissione dei contenitori di radici. | Manual | 2 | MANUAL |
| 5.2.7 | Minimize l'ammissione di contenitori con la funzionalità NET_RAW. | Manual | 1 | MANUAL |
| 5.2.8 | Minimize l'ammissione di contenitori con funzionalità aggiuntive. | Automatizzato | 1 | Non [controllato |
| 5.2.9 | Minimize l'ammissione di contenitori con capacità assegnate. | Manual | 2 | MANUAL |
| 5.2.10 | Minimize accesso ai privilegi Vincoli del contesto di sicurezza. | Manual | 2 | MANUAL |
5.3 Politiche di rete e CNI
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 5.3.1 | Ensure che la CNI in uso supporti i criteri di rete. | Automated | 1 | Not checked |
| 5.3.2 | Ensure che tutti i Namespace abbiano politiche di rete definite. | [Manuale | 2 | MANUALE](#ibm-remediations-and-explanations-421-co) |
5.4 Gestione dei segreti
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 5.4.1 | Prefer utilizzare i segreti come file piuttosto che i segreti come variabili d'ambiente. | Manual | 1 | MANUAL |
| 5.4.2 | Consider conservazione segreta esterna. | Manual | 2 | MANUAL |
5.5 Controllo di ammissione estensibile
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 5.5.1 | Configure Provenienza delle immagini utilizzando i parametri di configurazione del controllore di immagini. | Automated | 2 | Not checked |
5.7 Politiche generali
| Sezione | Raccomandazione | Manuale/Automatizzata | Livello | Risultato |
|---|---|---|---|---|
| 5.7.1 | Create confini amministrativi tra le risorse utilizzando gli spazi dei nomi. | Manual | 1 | MANUAL |
| 5.7.2 | Ensure che il profilo seccomp sia impostato su docker/default nelle definizioni dei pod. |
Manual | 2 | MANUAL |
| 5.7.3 | Apply Contesto di sicurezza per i pod e i container. | Manual | 2 | MANUAL |
| 5.7.4 | The lo spazio dei nomi predefinito non deve essere usato. | Manual | 2 | MANUAL |
IBM rimedi e spiegazioni
| Sezione | Raccomandazioni/spiegazioni |
|---|---|
| 1.2.19 | Red Hat OpenShift su IBM Cloud può facoltativamente abilitare l'auditing del server API Kubernetes. |
| 1.2.20 | Red Hat OpenShift su IBM Cloud imposta l'argomento maximumRetainedFiles a 1. |
| 1.2.29 | Red Hat OpenShift su IBM Cloud può facoltativamente abilitare un provider di Kubernetes Key Management Service (KMS). |
| 2.7 | Red Hat OpenShift su IBM Cloud configura un'unica Autorità di Certificazione per etcd. |
| 5.2.8 | Red Hat OpenShift su IBM Cloud installa un'installazione personalizzata SCCs. |
| 5.3.2 | Red Hat OpenShift on IBM Cloud ha una serie di criteri di rete predefiniti Calico e ulteriori criteri di rete possono essere aggiunti facoltativamente. |