4.16 CIS Kubernetes parametro di riferimento

Il Center for Internet SecurityCIS) pubblica il CIS Kubernetes Benchmark come un quadro di passi specifici per configurare Kubernetes in modo più sicuro e con standard commisurati alle varie normative di settore. Questo documento contiene i risultati del benchmark CIS Kubernetes versione 1.5 per i cluster che eseguono la versione 4.16 di Red Hat OpenShift on IBM Cloud. Per ulteriori informazioni o per capire meglio il benchmark, vedere Utilizzo del benchmark.

1 Configurazione della sicurezza del nodo master

1.1.1 File di configurazione del nodo master

Sezione 1.1 Risultati del benchmark dei file di configurazione del nodo master
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
1.1.1 Assicurarsi che i permessi del file di specifica del server API siano impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
1.1.2 Assicurarsi che la proprietà del file di specifica del server API pod sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.3 Assicurarsi che le autorizzazioni dei file di specifica del controller manager pod siano impostate su 644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.4 Assicurarsi che la proprietà del file di specifica del controller manager pod sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.5 Assicurarsi che le autorizzazioni del file di specifica del pod dello scheduler siano impostate su 644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
1.1.6 Assicurarsi che la proprietà del file di specifica del pod dello scheduler sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.7 Assicurarsi che i permessi del file di specifica del pod etcd siano impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
1.1.8 Assicurarsi che la proprietà del file di specifica del pod etcd sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.9 Assicurarsi che le autorizzazioni del file Container Network Interface siano impostate su 644 o su un valore più restrittivo. Non valutato 1 Riuscito IBM
1.1.10 Assicurarsi che la proprietà del file Container Network Interface sia impostata su root:root. Non valutato 1 Riuscito IBM
1.1.11 Assicurarsi che le autorizzazioni della directory dei dati etcd siano impostate su 700 o più restrittive. Punteggio 1 Riuscito IBM
1.1.12 Assicurarsi che la proprietà della directory dei dati etcd sia impostata su etcd:etcd. Punteggio 1 Riuscito IBM
1.1.13 Assicurarsi che i permessi del file admin.conf siano impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
1.1.14 Assicurarsi che la proprietà del file admin.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.15 Assicurarsi che i permessi del file scheduler.conf siano impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
1.1.16 Assicurarsi che la proprietà del file scheduler.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.17 Assicurarsi che i permessi del file controller-manager.conf siano impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
1.1.18 Assicurarsi che la proprietà del file controller-manager.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
1.1.19 Assicurarsi che la directory PKI Kubernetes e la proprietà dei file siano impostate su root:root. Punteggio 1 Riuscito IBM
1.1.20 Assicurarsi che le autorizzazioni del file del certificato PKI Kubernetes siano impostate su 644 o più restrittive. Punteggio 1 Riuscito IBM
1.1.21 Assicurarsi che le autorizzazioni del file chiave PKI Kubernetes siano impostate su 600. Punteggio 1 Riuscito IBM

1.1.2 Server API

Sezione 1.2 Risultati del benchmark del server API
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
1.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false. Non valutato 1 Non riuscito IBM
1.2.2 Assicurarsi che l'argomento --basic-auth-file non sia impostato. Punteggio 1 Riuscito IBM
1.2.3 Assicurarsi che il parametro " --token-auth-file non sia impostato. Punteggio 1 Riuscito IBM
1.2.4 Assicurarsi che l'argomento --kubelet-https sia impostato su true. Punteggio 1 Riuscito IBM
1.2.5 Assicurarsi che gli argomenti --kubelet-client-certificate e --kubelet-client-key siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.6 Assicurarsi che l'argomento --kubelet-certificate-authority sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.7 Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. Punteggio 1 Riuscito IBM
1.2.8 Assicurarsi che l'argomento --authorization-mode includa Node. Punteggio 1 Riuscito IBM
1.2.9 Assicurarsi che l'argomento --authorization-mode includa RBAC. Punteggio 1 Riuscito IBM
1.2.10 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione EventRateLimit. Non valutato 1 Non riuscito IBM
1.2.11 Assicurarsi che il plug-in di controllo dell'ammissione AlwaysAdmit non sia impostato. Punteggio 1 Riuscito IBM
1.2.12 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione AlwaysPullImages. Non valutato 1 Non riuscito IBM
1.2.13 Assicurarsi che il plug-in di controllo dell'ammissione SecurityContextDeny sia impostato se non si utilizza PodSecurityPolicy. Non valutato 1 Riuscito IBM
1.2.14 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione ServiceAccount. Punteggio 1 Riuscito IBM
1.2.15 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NamespaceLifecycle. Punteggio 1 Riuscito IBM
1.2.16 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione PodSecurityPolicy. Punteggio 1 Riuscito IBM
1.2.17 Assicurarsi che sia impostato il plug-in di controllo dell'ammissione NodeRestriction. Punteggio 1 Riuscito IBM
1.2.18 Assicurarsi che l'argomento --insecure-bind-address non sia impostato. Punteggio 1 Riuscito IBM
1.2.19 Assicurarsi che l'argomento --insecure-port sia impostato su 0. Punteggio 1 Riuscito IBM
1.2.20 Assicurarsi che l'argomento --secure-port non sia impostato su 0. Punteggio 1 Riuscito IBM
1.2.21 Assicurarsi che l'argomento --profiling sia impostato su false. Punteggio 1 Riuscito IBM
1.2.22 Assicurarsi che l'argomento --audit-log-path sia impostato. Punteggio 1 Non riuscito Condiviso
1.2.23 Assicurarsi che l'argomento --audit-log-maxage sia impostato su 30 o come appropriato. Punteggio 1 Non riuscito Condiviso
1.2.24 Assicurarsi che l'argomento --audit-log-maxbackup sia impostato su 10 o come appropriato. Punteggio 1 Non riuscito Condiviso
1.2.25 Assicurarsi che l'argomento --audit-log-maxsize sia impostato su 100 o come appropriato. Punteggio 1 Non riuscito Condiviso
1.2.26 Assicurarsi che l'argomento --request-timeout sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.27 Assicurarsi che l'argomento --service-account-lookup sia impostato su true. Punteggio 1 Riuscito IBM
1.2.28 Assicurarsi che l'argomento --service-account-key-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.29 Assicurarsi che gli argomenti --etcd-certfile e --etcd-keyfile siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.30 Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
1.2.31 Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.32 Assicurarsi che l'argomento --etcd-cafile sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.2.33 Assicurarsi che l'argomento --encryption-provider-config sia impostato in modo appropriato. Punteggio 1 Non riuscito Condiviso
1.2.34 Assicurarsi che i provider di crittografia siano configurati in modo appropriato. Punteggio 1 Non riuscito Condiviso
1.2.35 Assicurarsi che il server API utilizzi solo cifrari crittografici forti. Non valutato 1 Riuscito IBM

1.1.3 Responsabile del controllo

Sezione 1.3 Risultati del benchmark dei controller manager
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
1.3.1 Assicurarsi che l'argomento --terminated-pod-gc-threshold sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.3.2 Assicurarsi che l'argomento --profiling sia impostato su false. Punteggio 1 Riuscito IBM
1.3.3 Assicurarsi che l'argomento --use-service-account-credentials sia impostato su true. Punteggio 1 Riuscito IBM
1.3.4 Assicurarsi che l'argomento --service-account-private-key-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.3.5 Assicurarsi che l'argomento --root-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
1.3.6 Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. Punteggio 2 Riuscito IBM
1.3.7 Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. Punteggio 1 Non riuscito IBM

1.4 Programmatore

Sezione 1.4 Risultati del benchmark dello scheduler
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
1.4.1 Assicurarsi che l'argomento --profiling sia impostato su false. Punteggio 1 Riuscito IBM
1.4.2 Assicurarsi che l'argomento --bind-address sia impostato su 127.0.0.1. Punteggio 1 Non riuscito IBM

2 Configurazione del nodo Etcd

Sezione 2 Risultati del benchmark della configurazione del nodo Etcd
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
2.1 Assicurarsi che gli argomenti --cert-file e --key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
2.2 Assicurarsi che l'argomento --client-cert-auth sia impostato su true. Punteggio 1 Riuscito IBM
2.3 Assicurarsi che l'argomento --auto-tls non sia impostato su true. Punteggio 1 Riuscito IBM
2.4 Assicurarsi che gli argomenti --peer-cert-file e --peer-key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
2.5 Assicurarsi che l'argomento --peer-client-cert-auth sia impostato su true. Punteggio 1 Riuscito IBM
2.6 Assicurarsi che l'argomento --peer-auto-tls non sia impostato su true. Punteggio 1 Riuscito IBM
2.7 Assicurarsi che venga utilizzata un'unica autorità di certificazione per etcd. Non valutato 2 Riuscito IBM

3 Configurazione del piano di controllo

3.1 Autenticazione e autorizzazione

Sezione 3.1 Risultati dei benchmark di autenticazione e autorizzazione
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
3.1.1 L'autenticazione del certificato client non deve essere utilizzata per gli utenti. Non valutato 2 Riuscito Condiviso

3.2 Registrazione

Sezione 3.2 Registrazione dei risultati dei benchmark
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
3.2.1 Assicurarsi che venga creato un criterio di audit minimo. Punteggio 1 Non riuscito Condiviso
3.2.2 Assicurarsi che la politica di audit copra i principali problemi di sicurezza. Non valutato 2 Non riuscito Condiviso

4 Configurazione della sicurezza del nodo lavoratoreREDHAT_8_64)

4.4.1 File di configurazione del nodo lavoratore

Sezione 4.1 Risultati del benchmark dei file di configurazione dei nodi worker
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
4.1.1 Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su 644 o più restrittive. Punteggio 1 Riuscito IBM
4.1.2 Assicurarsi che la proprietà del file del servizio kubelet sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.3 Assicurarsi che i permessi del file proxy kubeconfig siano impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.4 Assicurarsi che la proprietà del file proxy kubeconfig sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.5 Assicurarsi che i permessi del file kubelet.conf siano impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.6 Assicurarsi che la proprietà del file kubelet.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.7 Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su 644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
4.1.8 Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.9 Assicurarsi che il file di configurazione di kubelet abbia i permessi impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.10 Assicurarsi che la proprietà del file di configurazione di kubelet sia impostata su root:root. Punteggio 1 Riuscito IBM

4.2 Kubelet

Sezione 4.2 Risultati del benchmark Kubelet
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
4.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false. Punteggio 1 Riuscito IBM
4.2.2 Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. Punteggio 1 Riuscito IBM
4.2.3 Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
4.2.4 Assicurarsi che l'argomento --read-only-port sia impostato su 0. Punteggio 1 Riuscito IBM
4.2.5 Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. Punteggio 1 Riuscito IBM
4.2.6 Assicurarsi che l'argomento --protect-kernel-defaults sia impostato su true. Punteggio 1 Non riuscito IBM
4.2.7 Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true. Punteggio 1 Riuscito IBM
4.2.8 Assicurarsi che l'argomento --hostname-override non sia impostato. Non valutato 1 Non riuscito IBM
4.2.9 Assicurarsi che l'argomento --event-qps sia impostato su 0 o su un livello che garantisca una cattura appropriata degli eventi. Non valutato 2 Riuscito IBM
4.2.10 Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
4.2.11 Assicurarsi che l'argomento --rotate-certificates non sia impostato su false. Punteggio 1 Riuscito IBM
4.2.12 Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. Punteggio 1 Riuscito IBM
4.2.13 Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. Non valutato 1 Riuscito IBM

4 Configurazione della sicurezza del nodo lavoratore (RHCOS)

4.4.1 File di configurazione del nodo lavoratore

Sezione 4.1 Risultati del benchmark dei file di configurazione dei nodi worker
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
4.1.1 Assicurarsi che le autorizzazioni del file del servizio kubelet siano impostate su 644 o più restrittive. Punteggio 1 Riuscito IBM
4.1.2 Assicurarsi che la proprietà del file del servizio kubelet sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.3 Assicurarsi che i permessi del file proxy kubeconfig siano impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.4 Assicurarsi che la proprietà del file proxy kubeconfig sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.5 Assicurarsi che i permessi del file kubelet.conf siano impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.6 Assicurarsi che la proprietà del file kubelet.conf sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.7 Assicurarsi che le autorizzazioni del file delle autorità di certificazione siano impostate su 644 o su un valore più restrittivo. Punteggio 1 Riuscito IBM
4.1.8 Assicurarsi che la proprietà del file delle autorità di certificazione del client sia impostata su root:root. Punteggio 1 Riuscito IBM
4.1.9 Assicurarsi che il file di configurazione di kubelet abbia i permessi impostati su 644 o più restrittivi. Punteggio 1 Riuscito IBM
4.1.10 Assicurarsi che la proprietà del file di configurazione di kubelet sia impostata su root:root. Punteggio 1 Riuscito IBM

4.2 Kubelet

Sezione 4.2 Risultati del benchmark Kubelet
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
4.2.1 Assicurarsi che l'argomento --anonymous-auth sia impostato su false. Punteggio 1 Riuscito IBM
4.2.2 Assicurarsi che l'argomento --authorization-mode non sia impostato su AlwaysAllow. Punteggio 1 Riuscito IBM
4.2.3 Assicurarsi che l'argomento --client-ca-file sia impostato in modo appropriato. Punteggio 1 Riuscito IBM
4.2.4 Assicurarsi che l'argomento --read-only-port sia impostato su 0. Punteggio 1 Riuscito IBM
4.2.5 Assicurarsi che l'argomento --streaming-connection-idle-timeout non sia impostato su 0. Punteggio 1 Riuscito IBM
4.2.6 Assicurarsi che l'argomento --protect-kernel-defaults sia impostato su true. Punteggio 1 Riuscito IBM
4.2.7 Assicurarsi che l'argomento --make-iptables-util-chains sia impostato su true. Punteggio 1 Riuscito IBM
4.2.8 Assicurarsi che l'argomento --hostname-override non sia impostato. Non valutato 1 Non riuscito IBM
4.2.9 Assicurarsi che l'argomento --event-qps sia impostato su 0 o su un livello che garantisca una cattura appropriata degli eventi. Non valutato 2 Riuscito IBM
4.2.10 Assicurarsi che gli argomenti --tls-cert-file e --tls-private-key-file siano impostati in modo appropriato. Punteggio 1 Riuscito IBM
4.2.11 Assicurarsi che l'argomento --rotate-certificates non sia impostato su false. Punteggio 1 Riuscito IBM
4.2.12 Assicurarsi che l'argomento RotateKubeletServerCertificate sia impostato su true. Punteggio 1 Riuscito IBM
4.2.13 Assicurarsi che il Kubelet utilizzi solo cifrari crittografici forti. Non valutato 1 Riuscito IBM

5 Politiche Kubernetes

5.5.1 RBAC e account di servizio

Sezione 5.1 Risultati del benchmark di RBAC e degli account di servizio
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.1.1 Assicurarsi che il ruolo di cluster-admin sia utilizzato solo se necessario. Non valutato 1 Riuscito Condiviso
5.1.2 Ridurre al minimo l'accesso ai segreti. Non valutato 1 Non riuscito Condiviso
5.1.3 Ridurre al minimo l'uso dei caratteri jolly in Roles e ClusterRoles. Non valutato 1 Non riuscito Condiviso
5.1.4 Ridurre al minimo l'accesso alla creazione di baccelli. Non valutato 1 Riuscito Condiviso
5.1.5 Assicurarsi che gli account di servizio predefiniti non siano utilizzati attivamente. Punteggio 1 Non riuscito Condiviso
5.1.6 Assicurarsi che i token dell'account di servizio siano montati solo se necessario. Non valutato 1 Non riuscito Condiviso

5.2 Politiche di sicurezza del Pod

Sezione 5.2 Risultati del benchmark delle politiche di sicurezza del pod
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.2.1 Ridurre al minimo l'ammissione di contenitori privilegiati. Non valutato 1 Riuscito Condiviso
5.2.2 Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi dell'ID del processo host. Punteggio 1 Riuscito Condiviso
5.2.3 Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi IPC dell'host. Punteggio 1 Riuscito Condiviso
5.2.4 Ridurre al minimo l'ammissione dei contenitori che desiderano condividere lo spazio dei nomi della rete host. Punteggio 1 Riuscito Condiviso
5.2.5 Ridurre al minimo l'ammissione di contenitori con allowPrivilegeEscalation. Punteggio 1 Riuscito Condiviso
5.2.6 Ridurre al minimo l'ammissione di contenitori di radici. Non valutato 2 Riuscito Condiviso
5.2.7 Ridurre al minimo l'ammissione dei contenitori con la funzionalità NET_RAW. Non valutato 1 Riuscito Condiviso
5.2.8 Ridurre al minimo l'ammissione di contenitori con funzionalità aggiuntive. Non valutato 1 Riuscito Condiviso
5.2.9 Ridurre al minimo l'ammissione di contenitori con capacità assegnate. Non valutato 2 Riuscito Condiviso

5.5.3 Politiche di rete e CNI

Sezione 5.3 Politiche di rete e risultati del benchmark CNI
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.3.1 Assicurarsi che la CNI in uso supporti i criteri di rete. Non valutato 1 Riuscito IBM
5.3.2 Assicurarsi che tutti i Namespace abbiano definito i criteri di rete. Punteggio 2 Non riuscito Condiviso

5.5.4 Gestione dei segreti

Sezione 5.4 Risultati del benchmark della gestione dei segreti
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.4.1 Preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente. Non valutato 1 Non riuscito Condiviso
5.4.2 Considerare l'archiviazione segreta esterna. Non valutato 2 Non riuscito Condiviso

5.5.5 Controllo di ammissione estensibile

Sezione 5.5 Risultati del benchmark del controllo di ammissione estensibile
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.5.1 Configurare Image Provenance utilizzando il controllore di ammissione ImagePolicyWebhook. Non valutato 2 Non riuscito Condiviso

5.5.7 Politiche generali

Sezione 5.7 Risultati del benchmark delle politiche generali
Sezione Suggerimento Segnato? Livello Risultato Responsabilità
5.7.1 Creare confini amministrativi tra le risorse utilizzando gli spazi dei nomi. Non valutato 1 Riuscito Condiviso
5.7.2 Assicurati che il profilo dell' seccomp e sia impostato su docker/default nelle definizioni del pod. Non valutato 2 Non riuscito Condiviso
5.7.3 Applicare il contesto di sicurezza ai pod e ai container. Non valutato 2 Non riuscito Condiviso
5.7.4 Lo spazio dei nomi predefinito non deve essere usato. Punteggio 2 Riuscito Condiviso

IBM rimedi e spiegazioni

Sezione IBM rimedi e spiegazioni risultati benchmark
Sezione Rimedio e spiegazione
1.2.1 Red Hat OpenShift on IBM Cloud utilizza RBAC per la protezione del cluster, ma consente la scoperta anonima, che è considerata ragionevole per CIS Kubernetes Benchmark.
1.2.10 Red Hat OpenShift on IBM Cloud non abilita il EventRateLimit poiché si tratta di una funzione di Kubernetes alpha.
1.2.12 Red Hat OpenShift on IBM Cloud non abilita il AlwaysPullImages perché sovrascrive il contenitore imagePullPolicy e può avere un impatto sulle prestazioni.
1.2.13 Red Hat OpenShift on IBM Cloud supporta OpenShift e Kubernetes ammissione alla sicurezza dei pod, che sono simili alle deprecate Kubernetes.
1.2.16 Red Hat OpenShift on IBM Cloud supporta OpenShift e Kubernetes ammissione alla sicurezza dei pod, che sono simili alle deprecate Kubernetes.
1.2.22 Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes.
1.2.23 Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes.
1.2.24 Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes.
1.2.25 Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes.
1.2.33 Red Hat OpenShift on IBM Cloud può opzionalmente abilitare un provider Kubernetes Key Management Service(KMS).
1.2.34 Red Hat OpenShift on IBM Cloud può opzionalmente abilitare un provider Kubernetes Key Management Service(KMS).
1.3.7 L'indirizzo IP del Controller Manager non può essere limitato a 127.0.0.1. La configurazione di IBM è necessaria per poter eseguire controlli sullo stato di salute. Non è esposto pubblicamente o privatamente ai clienti.
1.4.2 L'indirizzo IP dello Scheduler non può essere limitato a 127.0.0.1. La configurazione di IBM è necessaria per poter eseguire controlli sullo stato di salute. Non è esposto pubblicamente o privatamente ai clienti.
3.2.1 Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes.
3.2.2 Red Hat OpenShift on IBM Cloud può opzionalmente abilitare Kubernetes.
4.2.6 Red Hat OpenShift on IBM Cloud non protegge le impostazioni predefinite del kernel per consentire ai clienti di mettere a punto i parametri del kernel.
4.2.8 Red Hat OpenShift on IBM Cloud assicura che il nome dell'host corrisponda al nome emesso dall'infrastruttura.
5.1.2 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che potrebbero avere l'accesso segreto a Kubernetes ulteriormente limitato.
5.1.3 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti di sistema che potrebbero avere l'accesso alle risorse Kubernetes ulteriormente limitato.
5.1.5 Red Hat OpenShift on IBM Cloud non imposta automountServiceAccountToken: false per ogni account di servizio predefinito.
5.1.6 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero automountServiceAccountToken: false.
5.2.1 Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies.
5.2.2 Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies.
5.2.3 Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies.
5.2.4 Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies.
5.2.5 Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies.
5.2.6 Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies.
5.2.7 Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies.
5.2.8 Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies.
5.2.9 Red Hat OpenShift on IBM Cloud può opzionalmente configurare OpenShift e Kubernetes pod security admission che sono simili alle deprecate Kubernetes pod security policies.
5.3.2 Red Hat OpenShift on IBM Cloud ha un insieme di politiche di rete predefinite Calico definite e politiche di rete aggiuntive possono essere aggiunte facoltativamente.
5.4.1 Red Hat OpenShift on IBM Cloud distribuisce alcuni componenti del sistema che potrebbero preferire l'uso dei segreti come file rispetto ai segreti come variabili d'ambiente.
5.4.2 Red Hat OpenShift on IBM Cloud può facoltativamente abilitare il servizio Secrets Manager.
5.5.1 Red Hat OpenShift on IBM Cloud può opzionalmente abilitare l'applicazione della sicurezza delle immagini.
5.7.2 Red Hat OpenShift on IBM Cloud non annota tutti i pod con profili di tipo " seccomp ".
5.7.3 Red Hat OpenShift on IBM Cloud dispiega alcuni componenti di sistema che non impostano un pod o un contenitore securityContext.