4.22 parametro di riferimento per gli operatori di conformità

Esamina i risultati del benchmark degli operatori di conformità per la versione Red Hat OpenShift on IBM Cloud 4.22.

1 Componenti del piano di controllo

1.1 File di configurazione dei nodi master

La configurazione del nodo master non è memorizzata come insieme di file; pertanto, le regole riportate nella sezione 1.1 non rientrano nell'ambito del controllo automatico effettuato dall'operatore addetto alla conformità.

1.2 Server API

Parametri di riferimento per il server API.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
1.2.1 Ensure che le richieste anonime siano autorizzate. Automated 1 Not verificato
1.2.2 Use https per le connessioni kubelet. Automated 1 Pass
1.2.3 Ensure che il kubelet utilizza i certificati per l'autenticazione. Automated 1 Pass
1.2.4 Verify che l'autorità di certificazione del kubelet sia configurata correttamente. Automated 1 Pass
1.2.5 Ensure che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. Automated 1 Pass
1.2.6 Verify che il RBAC sia abilitato. Automated 1 Pass
1.2.7 Ensure che la funzione " APIPriorityAndFairness " sia abilitata. Manual 1 INHERENTLY MET
1.2.8 Ensure che il plug-in di controllo degli accessi AlwaysAdmit non è configurato. Automated 1 Pass
1.2.9 Ensure che il plug-in di controllo degli accessi AlwaysPullImages non è configurato. Automated 1 Pass
1.2.10 Ensure che sia configurato il plug-in di controllo degli accessi ServiceAccount. Automated 1 Pass
1.2.11 Ensure che sia configurato il plug-in di controllo degli accessi NamespaceLifecycle. Automated 1 Pass
1.2.12 Ensure che sia configurato il plug-in di controllo degli accessi SecurityContextConstraint. Automated 1 Pass
1.2.13 Ensure che sia configurato il plug-in di controllo degli accessi NodeRestriction. Automated 1 Pass
1.2.14 Ensure che l'argomento --insecure-bind-address non è impostato. Automated 1 Pass
1.2.15 Ensure che l'argomento --insecure-port sia impostato su 0. Manual 1 INHERENTLY MET
1.2.16 Ensure che l'argomento --secure-port non sia impostato su 0. Automated 1 Pass
1.2.17 Ensure che l'endpoint healthz sia protetto da RBAC. Automated 1 Not verificato
1.2.18 Ensure che sia impostato l'argomento " --audit-log-path ". Automated 1 Pass
1.2.19 Ensure che i log di audit vengano inoltrati fuori dal cluster ai fini della conservazione. [ Automatico 1 Non verificato
1.2.20 Ensure che l'argomento maximumRetainedFiles sia impostato su 10 o su un valore appropriato. [ Automatico 1 Non verificato
1.2.21 Configure Kubernetes Dimensione massima del registro di controllo del server API. Opzione " " selezionata Automated 1
1.2.22 Ensure che sia impostato l'argomento --request-timeout . Automated 1 Pass
1.2.23 Ensure che l'argomento --service-account-lookup sia impostato su true. Automated 1 Pass
1.2.24 Ensure che l'argomento --service-account-key-file sia impostato correttamente. Automated 1 Pass
1.2.25 Ensure che i parametri --etcd-certfile e --etcd-keyfile siano impostati correttamente. Automated 1 Pass
1.2.26 Ensure che i parametri --tls-cert-file e --tls-private-key-file siano impostati correttamente. Automated 1 Pass
1.2.27 Ensure che l'argomento --client-ca-file sia impostato in modo appropriato. Automated 1 Pass
1.2.28 Ensure che l'argomento --etcd-cafile sia impostato correttamente. Automated 1 Pass
1.2.29 Ensure che i provider di crittografia siano configurati correttamente. [ Automatico 1 Non verificato
1.2.30 Ensure che il server API utilizzi esclusivamente algoritmi di cifratura crittografici forti. Automated 1 Not verificato
1.2.31 Ensure Le sostituzioni di configurazione non supportate non vengono utilizzate. Manual 1 Pass

1.3 Responsabile del controllo di gestione

Parametri di riferimento per il gestore dei controller.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
1.3.1 Ensure che gli endpoint del controller manager healthz siano protetti dal modello RBAC. Automated 1 Not verificato
1.3.2 Ensure che l'argomento --use-service-account-credentials sia impostato su true. Automated 1 Pass
1.3.3 Ensure che l'argomento --service-account-private-key-file sia impostato in modo corretto. Automated 1 Pass
1.3.4 Ensure che l'argomento --root-ca-file sia impostato correttamente. Automated 1 Pass

1.4 Pianificatore

Parametri di riferimento per lo scheduler.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
1.4.1 Ensure che gli endpoint healthz per lo scheduler siano protetti tramite RBAC. Automated 1 Not verificato
1.4.2 Verify che il servizio API dello scheduler sia protetto da RBAC. Automated 1 Not verificato

2 ecc

Test prestazionali per etcd.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
2.1 Ensure che i parametri “ --cert-file ” e “ --key-file ” siano impostati correttamente. Automated 1 Pass
2.2 Ensure che l'argomento --client-cert-auth sia impostato su true. Automated 1 Pass
2.3 Ensure che l'argomento --auto-tls non sia impostato su true. Automated 1 Pass
2.4 Ensure che i parametri " --peer-cert-file " e " --peer-key-file " siano impostati correttamente. Automated 1 Pass
2.5 Ensure che l'argomento --peer-client-cert-auth sia impostato su true. Automated 1 Pass
2.6 Ensure che l'argomento --peer-auto-tls non è impostato su true. Automated 1 Pass
2.7 Ensure che per etcd venga utilizzata un'unica autorità di certificazione. [ Automatico 2 Non verificato

3 Configurazione del piano di controllo

3.1 Autenticazione e autorizzazione

Parametri di riferimento per l'autenticazione e l'autorizzazione.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
3.1.1 Client L'autenticazione tramite certificato non dovrebbe essere utilizzata per gli utenti. Automated 2 Pass

3.2 Registrazione

Parametri di riferimento per la registrazione.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
3.2.1 Ensure che venga creata una politica di audit minima. Automated 1 Not verificato
3.2.2 Ensure che la politica di audit tenga conto delle principali questioni relative alla sicurezza. Automated 2 Not verificato

4 nodi di lavoro

4.1 File di configurazione dei nodi di lavoro

Parametri di riferimento per i file di configurazione dei nodi di lavoro.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
4.1.1 Ensure che i permessi dei file del servizio kubelet siano impostati su “ 644 ” o su un livello ancora più restrittivo. Automated 1 Pass
4.1.2 Ensure che la proprietà del file del servizio kubelet sia impostata su root:root. Automated 1 Pass
4.1.3 If Se esiste il file di configurazione proxy kube, assicurarsi che i permessi siano impostati su " 644 " o su un livello più restrittivo. Automated 1 Not verificato
4.1.4 If Se esiste il file di proxy kubeconfig, assicurarsi che la proprietà sia impostata su root:root. Automated 1 Not verificato
4.1.5 Ensure che la proprietà del file kubeconfig`` kubelet.conf file permissions are set to 644 or more restrictive. Automated 1 Pass
4.1.6 Ensure that the --kubeconfig`` kubelet.conf dell' --sia impostata su root:root. Automated 1 Pass
4.1.7 Ensure che i permessi dei file delle autorità di certificazione siano impostati su “ 644 ” o su un livello ancora più restrittivo. Automated 1 Pass
4.1.8 Ensure che la proprietà del file delle autorità di certificazione client sia impostata su root:root. Automated 1 Pass
4.1.9 Ensure che il file di configurazione del kubelet --config abbia i permessi impostati su " 600 " o su un livello più restrittivo. Automated 1 Pass
4.1.10 Ensure che la proprietà del file di configurazione di kubelet sia impostata su root:root. Automated 1 Pass

4.2 Kubelet

Parametri di riferimento per kubelet.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
4.2.1 Activate La gestione della memoria in OpenShift Container Platform 4, a seconda dei casi. Automated 1 Pass
4.2.2 Ensure che l'argomento --anonymous-auth sia impostato su false. Automated 1 Pass
4.2.3 Ensure che l'argomento --authorization-mode non sia impostato su AlwaysAllow``. Automated 1 Pass
4.2.4 Ensure che l'argomento --client-ca-file sia impostato correttamente. Automated 1 Pass
4.2.5 Verify che la porta di sola lettura non sia utilizzata o sia impostata su 0. Automated 1 Pass
4.2.6 Ensure che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. Automated 1 Pass
4.2.7 Ensure che l'argomento --make-iptables-util-chains sia impostato su true. Automated 1 Pass
4.2.8 Ensure che il parametro " kubeAPIQPS [--event-qps] " sia impostato su un valore tale da garantire un'acquisizione adeguata degli eventi. Automated 2 Pass
4.2.9 Ensure che i parametri --tls-cert-file e --tls-private-key-file siano impostati correttamente. Automated 1 Pass
4.2.10 Ensure che l'argomento --rotate-certificates non sia impostato su false. Automated 1 Pass
4.2.11 Verify che l'argomento RotateKubeletServerCertificate sia impostato su true. Automated 1 Pass
4.2.12 Ensure che il Kubelet utilizzi esclusivamente algoritmi di cifratura crittografici robusti. Automated 1 Pass

5 Politiche

5.1 RBAC e account di servizio

Parametri di riferimento per RBAC e account di servizio.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
5.1.1 Ensure che il ruolo "cluster-admin" venga utilizzato solo quando necessario. Manual 1 MANUAL
5.1.2 Minimize accesso a informazioni riservate. Manual 1 MANUAL
5.1.3 Minimize L'uso dei caratteri jolly in Roles e ClusterRoles. Manual 1 MANUAL
5.1.4 Minimize accesso per creare pod. Manual 1 MANUAL
5.1.5 Ensure che gli account di servizio predefiniti non vengono utilizzati attivamente. Manual 1 MANUAL
5.1.6 Ensure che i token degli account di servizio vengano associati solo dove necessario. Manual 1 MANUAL

5.2 Vincoli relativi al contesto di sicurezza

Parametri di riferimento per i vincoli del contesto di sicurezza.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
5.2.1 Minimize l'ammissione di contenitori soggetti a regime speciale. Manual 1 MANUAL
5.2.2 Minimize l'ammissione dei container che desiderano condividere lo spazio dei nomi degli ID dei processi ospitanti. Manual 1 MANUAL
5.2.3 Minimize l'ammissione dei container che desiderano condividere lo spazio dei nomi IPC dell'host. Manual 1 MANUAL
5.2.4 Minimize l'ammissione dei container che desiderano condividere lo spazio dei nomi della rete ospitante. Manual 1 MANUAL
5.2.5 Minimize l'ammissione di contenitori con allowPrivilegeEscalation. Manual 1 MANUAL
5.2.6 Minimize l'ammissione di piante in vaso. Manual 2 MANUAL
5.2.7 Minimize l'ammissione di container dotati della funzionalità NET_RAW. Manual 1 MANUAL
5.2.8 Minimize l'ammissione di container con funzionalità aggiuntive. [ Automatizzato 1 Non verificato
5.2.9 Minimize l'ammissione di container con capacità assegnate. Manual 2 MANUAL
5.2.10 Minimize accesso a vincoli di contesto di sicurezza privilegiati. Manual 2 MANUAL

5.3 Politiche di rete e CNI

Parametri di riferimento per le politiche di rete e il CNI.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
5.3.1 Ensure che il CNI in uso supporti le politiche di rete. Automated 1 Not verificato
5.3.2 Ensure che tutti gli spazi dei nomi abbiano politiche di rete definite. [ Manuale 2 MANUALE

5.4 Gestione dei segreti

Parametri di riferimento per la gestione delle informazioni riservate.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
5.4.1 Prefer utilizzare i segreti come file anziché come variabili d'ambiente. Manual 1 MANUAL
5.4.2 Consider archivio segreto esterno. Manual 2 MANUAL

5.5 Controllo delle ammissioni estensibile

Parametri di riferimento per il controllo estensibile degli accessi.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
5.5.1 Configure Provenienza delle immagini tramite i parametri di configurazione del controller delle immagini. Automated 2 Not selezionato

5.7 Linee guida generali

Parametri di riferimento per le politiche generali.
Sezione Raccomandazione Manuale/Automatico Livello Risultato
5.7.1 Create delimitare le risorse dal punto di vista amministrativo utilizzando gli spazi dei nomi. Manual 1 MANUAL
5.7.2 Ensure che il profilo “ seccomp ” sia impostato su “docker/default” nelle definizioni dei pod. Manual 2 MANUAL
5.7.3 Apply Contesto di sicurezza per i tuoi pod e container. Manual 2 MANUAL
5.7.4 The Non si dovrebbe utilizzare lo spazio dei nomi predefinito. Manual 2 MANUAL

IBM correzioni e spiegazioni

Dettagli relativi alle correzioni e alle spiegazioni di IBM
Sezione Raccomandazioni/Spiegazioni
1.2.19 Red Vedi OpenShift su IBM Cloud può, facoltativamente, abilitare il controllo dei server API Kubernetes.
1.2.20 Red OpenShift, in Cloud, imposta il parametro su 1.
1.2.29 Red OpenShift, disponibile su Cloud, può, facoltativamente, abilitare un provider KMS ( ) di.
2.7 Red Il sito OpenShift su IBM Cloud configura un'autorità di certificazione unica per etcd.
5.2.8 Red OpenShift su Cloud installa personalizzato.
5.3.2 Red Vedi OpenShift su IBM. Cloud dispone di una serie di politiche di rete predefinite Calico; è possibile aggiungere ulteriori politiche di rete, se lo si desidera.