4.22 parametro di riferimento per gli operatori di conformità
Esamina i risultati del benchmark degli operatori di conformità per la versione Red Hat OpenShift on IBM Cloud 4.22.
1 Componenti del piano di controllo
1.1 File di configurazione dei nodi master
La configurazione del nodo master non è memorizzata come insieme di file; pertanto, le regole riportate nella sezione 1.1 non rientrano nell'ambito del controllo automatico effettuato dall'operatore addetto alla conformità.
1.2 Server API
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 1.2.1 | Ensure che le richieste anonime siano autorizzate. | Automated | 1 | Not verificato |
| 1.2.2 | Use https per le connessioni kubelet. | Automated | 1 | Pass |
| 1.2.3 | Ensure che il kubelet utilizza i certificati per l'autenticazione. | Automated | 1 | Pass |
| 1.2.4 | Verify che l'autorità di certificazione del kubelet sia configurata correttamente. | Automated | 1 | Pass |
| 1.2.5 | Ensure che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. |
Automated | 1 | Pass |
| 1.2.6 | Verify che il RBAC sia abilitato. | Automated | 1 | Pass |
| 1.2.7 | Ensure che la funzione " APIPriorityAndFairness " sia abilitata. |
Manual | 1 | INHERENTLY MET |
| 1.2.8 | Ensure che il plug-in di controllo degli accessi AlwaysAdmit non è configurato. |
Automated | 1 | Pass |
| 1.2.9 | Ensure che il plug-in di controllo degli accessi AlwaysPullImages non è configurato. |
Automated | 1 | Pass |
| 1.2.10 | Ensure che sia configurato il plug-in di controllo degli accessi ServiceAccount. |
Automated | 1 | Pass |
| 1.2.11 | Ensure che sia configurato il plug-in di controllo degli accessi NamespaceLifecycle. |
Automated | 1 | Pass |
| 1.2.12 | Ensure che sia configurato il plug-in di controllo degli accessi SecurityContextConstraint. |
Automated | 1 | Pass |
| 1.2.13 | Ensure che sia configurato il plug-in di controllo degli accessi NodeRestriction. |
Automated | 1 | Pass |
| 1.2.14 | Ensure che l'argomento --insecure-bind-address non è impostato. |
Automated | 1 | Pass |
| 1.2.15 | Ensure che l'argomento --insecure-port sia impostato su 0. |
Manual | 1 | INHERENTLY MET |
| 1.2.16 | Ensure che l'argomento --secure-port non sia impostato su 0. |
Automated | 1 | Pass |
| 1.2.17 | Ensure che l'endpoint healthz sia protetto da RBAC. |
Automated | 1 | Not verificato |
| 1.2.18 | Ensure che sia impostato l'argomento " --audit-log-path ". |
Automated | 1 | Pass |
| 1.2.19 | Ensure che i log di audit vengano inoltrati fuori dal cluster ai fini della conservazione. [ | Automatico | 1 | Non verificato |
| 1.2.20 | Ensure che l'argomento maximumRetainedFiles sia impostato su 10 o su un valore appropriato. [ |
Automatico | 1 | Non verificato |
| 1.2.21 | Configure Kubernetes Dimensione massima del registro di controllo del server API. Opzione " " selezionata | Automated | 1 | |
| 1.2.22 | Ensure che sia impostato l'argomento --request-timeout . |
Automated | 1 | Pass |
| 1.2.23 | Ensure che l'argomento --service-account-lookup sia impostato su true. |
Automated | 1 | Pass |
| 1.2.24 | Ensure che l'argomento --service-account-key-file sia impostato correttamente. |
Automated | 1 | Pass |
| 1.2.25 | Ensure che i parametri --etcd-certfile e --etcd-keyfile siano impostati correttamente. |
Automated | 1 | Pass |
| 1.2.26 | Ensure che i parametri --tls-cert-file e --tls-private-key-file siano impostati correttamente. |
Automated | 1 | Pass |
| 1.2.27 | Ensure che l'argomento --client-ca-file sia impostato in modo appropriato. |
Automated | 1 | Pass |
| 1.2.28 | Ensure che l'argomento --etcd-cafile sia impostato correttamente. |
Automated | 1 | Pass |
| 1.2.29 | Ensure che i provider di crittografia siano configurati correttamente. [ | Automatico | 1 | Non verificato |
| 1.2.30 | Ensure che il server API utilizzi esclusivamente algoritmi di cifratura crittografici forti. | Automated | 1 | Not verificato |
| 1.2.31 | Ensure Le sostituzioni di configurazione non supportate non vengono utilizzate. | Manual | 1 | Pass |
1.3 Responsabile del controllo di gestione
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 1.3.1 | Ensure che gli endpoint del controller manager healthz siano protetti dal modello RBAC. |
Automated | 1 | Not verificato |
| 1.3.2 | Ensure che l'argomento --use-service-account-credentials sia impostato su true. |
Automated | 1 | Pass |
| 1.3.3 | Ensure che l'argomento --service-account-private-key-file sia impostato in modo corretto. |
Automated | 1 | Pass |
| 1.3.4 | Ensure che l'argomento --root-ca-file sia impostato correttamente. |
Automated | 1 | Pass |
1.4 Pianificatore
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 1.4.1 | Ensure che gli endpoint healthz per lo scheduler siano protetti tramite RBAC. |
Automated | 1 | Not verificato |
| 1.4.2 | Verify che il servizio API dello scheduler sia protetto da RBAC. | Automated | 1 | Not verificato |
2 ecc
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 2.1 | Ensure che i parametri “ --cert-file ” e “ --key-file ” siano impostati correttamente. |
Automated | 1 | Pass |
| 2.2 | Ensure che l'argomento --client-cert-auth sia impostato su true. |
Automated | 1 | Pass |
| 2.3 | Ensure che l'argomento --auto-tls non sia impostato su true. |
Automated | 1 | Pass |
| 2.4 | Ensure che i parametri " --peer-cert-file " e " --peer-key-file " siano impostati correttamente. |
Automated | 1 | Pass |
| 2.5 | Ensure che l'argomento --peer-client-cert-auth sia impostato su true. |
Automated | 1 | Pass |
| 2.6 | Ensure che l'argomento --peer-auto-tls non è impostato su true. |
Automated | 1 | Pass |
| 2.7 | Ensure che per etcd venga utilizzata un'unica autorità di certificazione. [ | Automatico | 2 | Non verificato |
3 Configurazione del piano di controllo
3.2 Registrazione
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 3.2.1 | Ensure che venga creata una politica di audit minima. | Automated | 1 | Not verificato |
| 3.2.2 | Ensure che la politica di audit tenga conto delle principali questioni relative alla sicurezza. | Automated | 2 | Not verificato |
4 nodi di lavoro
4.1 File di configurazione dei nodi di lavoro
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 4.1.1 | Ensure che i permessi dei file del servizio kubelet siano impostati su “ 644 ” o su un livello ancora più restrittivo. |
Automated | 1 | Pass |
| 4.1.2 | Ensure che la proprietà del file del servizio kubelet sia impostata su root:root. |
Automated | 1 | Pass |
| 4.1.3 | If Se esiste il file di configurazione proxy kube, assicurarsi che i permessi siano impostati su " 644 " o su un livello più restrittivo. |
Automated | 1 | Not verificato |
| 4.1.4 | If Se esiste il file di proxy kubeconfig, assicurarsi che la proprietà sia impostata su root:root. |
Automated | 1 | Not verificato |
| 4.1.5 | Ensure che la proprietà del file kubeconfig`` kubelet.conf file permissions are set to 644 or more restrictive. |
Automated | 1 | Pass |
| 4.1.6 | Ensure that the --kubeconfig`` kubelet.conf dell' --sia impostata su root:root. |
Automated | 1 | Pass |
| 4.1.7 | Ensure che i permessi dei file delle autorità di certificazione siano impostati su “ 644 ” o su un livello ancora più restrittivo. |
Automated | 1 | Pass |
| 4.1.8 | Ensure che la proprietà del file delle autorità di certificazione client sia impostata su root:root. |
Automated | 1 | Pass |
| 4.1.9 | Ensure che il file di configurazione del kubelet --config abbia i permessi impostati su " 600 " o su un livello più restrittivo. |
Automated | 1 | Pass |
| 4.1.10 | Ensure che la proprietà del file di configurazione di kubelet sia impostata su root:root. |
Automated | 1 | Pass |
4.2 Kubelet
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 4.2.1 | Activate La gestione della memoria in OpenShift Container Platform 4, a seconda dei casi. | Automated | 1 | Pass |
| 4.2.2 | Ensure che l'argomento --anonymous-auth sia impostato su false. |
Automated | 1 | Pass |
| 4.2.3 | Ensure che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. |
Automated | 1 | Pass |
| 4.2.4 | Ensure che l'argomento --client-ca-file sia impostato correttamente. |
Automated | 1 | Pass |
| 4.2.5 | Verify che la porta di sola lettura non sia utilizzata o sia impostata su 0. | Automated | 1 | Pass |
| 4.2.6 | Ensure che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. |
Automated | 1 | Pass |
| 4.2.7 | Ensure che l'argomento --make-iptables-util-chains sia impostato su true. |
Automated | 1 | Pass |
| 4.2.8 | Ensure che il parametro " kubeAPIQPS [--event-qps] " sia impostato su un valore tale da garantire un'acquisizione adeguata degli eventi. |
Automated | 2 | Pass |
| 4.2.9 | Ensure che i parametri --tls-cert-file e --tls-private-key-file siano impostati correttamente. |
Automated | 1 | Pass |
| 4.2.10 | Ensure che l'argomento --rotate-certificates non sia impostato su false. |
Automated | 1 | Pass |
| 4.2.11 | Verify che l'argomento RotateKubeletServerCertificate sia impostato su true. |
Automated | 1 | Pass |
| 4.2.12 | Ensure che il Kubelet utilizzi esclusivamente algoritmi di cifratura crittografici robusti. | Automated | 1 | Pass |
5 Politiche
5.1 RBAC e account di servizio
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 5.1.1 | Ensure che il ruolo "cluster-admin" venga utilizzato solo quando necessario. | Manual | 1 | MANUAL |
| 5.1.2 | Minimize accesso a informazioni riservate. | Manual | 1 | MANUAL |
| 5.1.3 | Minimize L'uso dei caratteri jolly in Roles e ClusterRoles. |
Manual | 1 | MANUAL |
| 5.1.4 | Minimize accesso per creare pod. | Manual | 1 | MANUAL |
| 5.1.5 | Ensure che gli account di servizio predefiniti non vengono utilizzati attivamente. | Manual | 1 | MANUAL |
| 5.1.6 | Ensure che i token degli account di servizio vengano associati solo dove necessario. | Manual | 1 | MANUAL |
5.2 Vincoli relativi al contesto di sicurezza
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 5.2.1 | Minimize l'ammissione di contenitori soggetti a regime speciale. | Manual | 1 | MANUAL |
| 5.2.2 | Minimize l'ammissione dei container che desiderano condividere lo spazio dei nomi degli ID dei processi ospitanti. | Manual | 1 | MANUAL |
| 5.2.3 | Minimize l'ammissione dei container che desiderano condividere lo spazio dei nomi IPC dell'host. | Manual | 1 | MANUAL |
| 5.2.4 | Minimize l'ammissione dei container che desiderano condividere lo spazio dei nomi della rete ospitante. | Manual | 1 | MANUAL |
| 5.2.5 | Minimize l'ammissione di contenitori con allowPrivilegeEscalation. |
Manual | 1 | MANUAL |
| 5.2.6 | Minimize l'ammissione di piante in vaso. | Manual | 2 | MANUAL |
| 5.2.7 | Minimize l'ammissione di container dotati della funzionalità NET_RAW. | Manual | 1 | MANUAL |
| 5.2.8 | Minimize l'ammissione di container con funzionalità aggiuntive. [ | Automatizzato | 1 | Non verificato |
| 5.2.9 | Minimize l'ammissione di container con capacità assegnate. | Manual | 2 | MANUAL |
| 5.2.10 | Minimize accesso a vincoli di contesto di sicurezza privilegiati. | Manual | 2 | MANUAL |
5.3 Politiche di rete e CNI
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 5.3.1 | Ensure che il CNI in uso supporti le politiche di rete. | Automated | 1 | Not verificato |
| 5.3.2 | Ensure che tutti gli spazi dei nomi abbiano politiche di rete definite. [ | Manuale | 2 | MANUALE |
5.4 Gestione dei segreti
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 5.4.1 | Prefer utilizzare i segreti come file anziché come variabili d'ambiente. | Manual | 1 | MANUAL |
| 5.4.2 | Consider archivio segreto esterno. | Manual | 2 | MANUAL |
5.5 Controllo delle ammissioni estensibile
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 5.5.1 | Configure Provenienza delle immagini tramite i parametri di configurazione del controller delle immagini. | Automated | 2 | Not selezionato |
5.7 Linee guida generali
| Sezione | Raccomandazione | Manuale/Automatico | Livello | Risultato |
|---|---|---|---|---|
| 5.7.1 | Create delimitare le risorse dal punto di vista amministrativo utilizzando gli spazi dei nomi. | Manual | 1 | MANUAL |
| 5.7.2 | Ensure che il profilo “ seccomp ” sia impostato su “docker/default” nelle definizioni dei pod. |
Manual | 2 | MANUAL |
| 5.7.3 | Apply Contesto di sicurezza per i tuoi pod e container. | Manual | 2 | MANUAL |
| 5.7.4 | The Non si dovrebbe utilizzare lo spazio dei nomi predefinito. | Manual | 2 | MANUAL |
IBM correzioni e spiegazioni
| Sezione | Raccomandazioni/Spiegazioni |
|---|---|
| 1.2.19 | Red Vedi OpenShift su IBM Cloud può, facoltativamente, abilitare il controllo dei server API Kubernetes. |
| 1.2.20 | Red OpenShift, in Cloud, imposta il parametro su 1. |
| 1.2.29 | Red OpenShift, disponibile su Cloud, può, facoltativamente, abilitare un provider KMS ( ) di. |
| 2.7 | Red Il sito OpenShift su IBM Cloud configura un'autorità di certificazione unica per etcd. |
| 5.2.8 | Red OpenShift su Cloud installa personalizzato. |
| 5.3.2 | Red Vedi OpenShift su IBM. Cloud dispone di una serie di politiche di rete predefinite Calico; è possibile aggiungere ulteriori politiche di rete, se lo si desidera. |