4.16 コンプライアンス・オペレーター・ベンチマーク

Red Hat OpenShift on IBM Cloud バージョン 4.16 のコンプライアンス・オペレーターのベンチマーク結果を確認してください。

このバージョンはサポート対象外となりました。 クラスタを、できるだけ早く サポート対象のバージョン に更新してください。

1 コントロール・プレーン・コンポーネント

1.1 マスター・ノードの構成ファイル

マスターノードのコンフィギュレーションはファイルセットとして保存されないため、セクション 1.1 のルールはコンプライアンス・オペレーターによる自動チェックの対象外となります。

1.2 API サーバー

APIサーバーのベンチマーク。
セクション レコメンデーション マニュアル/オートメーション レベル 結果
1.2.1 Ensure 匿名リクエストが承認されること。 Manual 1 Pass
1.2.2 Ensure により、 --basic-auth-file 引数が設定されていないことが判明しました。 Automated 1 Pass
1.2.3 Ensure により、 --token-auth-file パラメータが設定されていないことがわかります。 Automated 1 Pass
1.2.4 Use kubelet 接続には HTTPS を使用します。 Automated 1 Pass
1.2.5 Ensure kubeletが認証に証明書を使用していること。 Automated 1 Not がチェック済み
1.2.6 Verify を確認し、kubeletの認証局が適切に設定されていることを確認してください。 Automated 1 Pass
1.2.7 Ensure によると、 --authorization-mode 引数が AlwaysAllow に設定されていない。 Automated 1 Pass
1.2.8 Verify により、 Node の認証機能が有効になっていることが確認できます。 Automated 1 Pass
1.2.9 Verify RBACが有効になっていることを確認してください。 Automated 1 Pass
1.2.10 Ensure により、 APIPriorityAndFairness 機能ゲートが有効になっていることが確認できます。 Manual 1 Pass
1.2.11 Ensure によると、アクセス制御プラグイン AlwaysAdmit が設定されていないようです。 Automated 1 Pass
1.2.12 Ensure によると、アクセス制御プラグイン AlwaysPullImages が設定されていないようです。 Manual 1 Pass
1.2.13 Ensure によると、アクセス制御プラグイン SecurityContextDeny が設定されていないようです。 Manual 1 Pass
1.2.14 Ensure アクセス制御プラグイン ServiceAccount が設定されていることを確認してください。 Automated 1 Pass
1.2.15 Ensure アクセス制御プラグイン NamespaceLifecycle が設定されていることを確認してください。 Automated 1 Pass
1.2.16 Ensure アクセス制御プラグイン SecurityContextConstraint が設定されていることを確認してください。 Automated 1 Pass
1.2.17 Ensure アクセス制御プラグイン NodeRestriction が設定されていることを確認してください。 Automated 1 Pass
1.2.18 Ensure により、 --insecure-bind-address 引数が設定されていないことが判明しました。 Automated 1 Pass
1.2.19 Ensure により、 --insecure-port 引数が0に設定されていることが確認されました。 Automated 1 Not がチェックされました
1.2.20 Ensure により、 --secure-port 引数が0に設定されていないことがわかります。 Automated 1 Pass
1.2.21 Ensure によると、 healthz エンドポイントは RBAC によって保護されています。 Automated 1 Pass
1.2.22 Ensure により、 --audit-log-path 引数が設定されていることが確認できます。 Automated 1 Pass
1.2.23 Ensure 監査ログは保存のためにクラスタ外へ転送される。 [ 自動 1 未確認](#ibm-remediations-and-explanations-416-co)
1.2.24 Ensure において、 maximumRetainedFiles 引数が 10 、または適切な値に設定されていること。 [ 自動 1 未確認](#ibm-remediations-and-explanations-416-co)
1.2.25 Ensure において、 maximumFileSizeMegabytes 引数が 100 に設定されているか、あるいは適切な値に設定されているか。 [ 自動 1 未確認](#ibm-remediations-and-explanations-416-co)
1.2.26 Ensure --request-timeout 引数が適切に設定されていることを確認してください。 Automated 1 Pass
1.2.27 Ensure により、 --service-account-lookup 引数がtrueに設定されていることが確認できます。 Automated 1 Pass
1.2.28 Ensure --service-account-key-file 引数が適切に設定されていることを確認してください。 Automated 1 Pass
1.2.29 Ensure ここで、 --etcd-certfile および --etcd-keyfile の引数が適切に設定されていることを確認してください。 Automated 1 Pass
1.2.30 Ensure --tls-cert-file および --tls-private-key-file の引数が適切に設定されていることを確認してください。 Automated 1 Pass
1.2.31 Ensure --client-ca-file 引数が適切に設定されていることを確認してください。 Automated 1 Pass
1.2.32 Ensure --etcd-cafile 引数が適切に設定されていることを確認してください。 Automated 1 Pass
1.2.33 Ensure には、 --encryption-provider-config 引数が適切に設定されていることを確認してください。 マニュアル 1 未確認
1.2.34 Ensure 暗号化プロバイダが適切に構成されていること。 [ 手動 1 未確認](#ibm-remediations-and-explanations-416-co)
1.2.35 Ensure APIサーバーでは、強力な暗号アルゴリズムのみが使用されている。 Manual 1 Pass

1.3 コントローラー・マネージャー

コントローラマネージャのベンチマーク。
セクション レコメンデーション マニュアル/オートメーション レベル 結果
1.3.1 Ensure ガベージコレクションが適切に設定されていることを確認してください。 Manual 1 Not 確認済み
1.3.2 Ensure コントローラーマネージャー healthz のエンドポイントは RBAC によって保護されています。 Automated 1 Pass
1.3.3 Ensure --use-service-account-credentials 引数が true に設定されていることを確認してください。 Automated 1 Pass
1.3.4 Ensure --service-account-private-key-file 引数が適切に設定されていることを確認してください。 Automated 1 Pass
1.3.5 Ensure 「 --root-ca-file 」引数が適切に設定されていることを確認してください。 Automated 1 Pass
1.3.6 Ensure により、 RotateKubeletServerCertificate 引数がtrueに設定されていることがわかります。 Automated 2 Pass
1.3.7 Ensure によると、 --bind-address 引数は 127.0.0.1 に設定されています。 Automated 1 Pass

1.4 スケジューラー

スケジューラのベンチマーク。
セクション レコメンデーション マニュアル/オートメーション レベル 結果
1.4.1 Ensure スケジューラの healthz エンドポイントは、RBAC によって保護されています。 Automated 1 Pass
1.4.2 Verify スケジューラ API サービスは、認証および認可によって保護されています。 Automated 1 Pass

2 その他

etcd のベンチマーク。
セクション レコメンデーション マニュアル/オートメーション レベル 結果
2.1 Ensure --cert-file および --key-file の引数が適切に設定されていることを確認してください。 Automated 1 Pass
2.2 Ensure により、 --client-cert-auth 引数がtrueに設定されていることがわかります。 Automated 1 Pass
2.3 Ensure によると、 --auto-tls 引数がtrueに設定されていない。 Automated 1 Pass
2.4 Ensure --peer-cert-file および --peer-key-file の引数が適切に設定されていることを確認してください。 Automated 1 Pass
2.5 Ensure により、 --peer-client-cert-auth 引数がtrueに設定されていることがわかります。 Automated 1 Pass
2.6 Ensure によると、 --peer-auto-tls 引数がtrueに設定されていないようです。 Automated 1 Pass
2.7 Ensure には、 etcd に対して固有の認証局が使用されている。 [ 手動 2 未確認](#ibm-remediations-and-explanations-416-co)

3 コントロール・プレーンの構成

3.1 認証および許可

認証と認可のベンチマーク。
セクション レコメンデーション マニュアル/オートメーション レベル 結果
ユーザーに対しては、 3.1.1 Client による証明書認証を使用すべきではありません。 Manual 2 Pass

3.2 ロギング

ロギングのベンチマーク。
セクション レコメンデーション マニュアル/オートメーション レベル 結果
3.2.1 Ensure これにより、最小限の監査ポリシーが作成されます。 Automated 1 Pass
3.2.2 Ensure 監査ポリシーが主要なセキュリティ上の懸念事項を網羅していること。 Manual 2 Pass

4 ワーカーノード

コンプライアンス・オペレータを 使用して、ワーカー・ノード構成の自動チェックを実行する」の指示に従ってください。

5 ポリシー

5.1 RBAC およびサービス・アカウント

RBACおよびサービスアカウントのベンチマーク。
セクション レコメンデーション マニュアル/オートメーション レベル 結果
5.1.1 Ensure クラスター管理者ロールは、必要な場合にのみ使用される。 Manual 1 Pass
5.1.2 Minimize シークレットへのアクセス。 Manual 1 Not 確認済み
5.1.3 Minimize 「 Roles 」および「 ClusterRoles 」におけるワイルドカードの使用。 Manual 1 Not を確認済み
5.1.4 Minimize にアクセスしてポッドを作成します。 Manual 1 Not がチェック済み
5.1.5 Ensure デフォルトのサービスアカウント積極的に使用されていない。 Automated 1 Not がチェック済み
5.1.6 Ensure アカウント必要な場所でのみマウントされる。 Manual 1 Not がチェックされている

5.2 ポッド・セキュリティー・ポリシー

ポッドのセキュリティポリシーに関するベンチマーク。
セクション レコメンデーション マニュアル/オートメーション レベル 結果
5.2.1 Minimize 特権コンテナの受け入れ。 Manual 1 Not チェック済み
5.2.2 Minimize ホストのプロセスIDネームスペースを共有しようとするコンテナの受け入れ。 Automated 1 Not チェック済み
5.2.3 Minimize ホストのIPCネームスペースを共有したいコンテナの受け入れ。 Automated 1 Not がチェック済み
5.2.4 Minimize ホストのネットワークネームスペースを共有しようとするコンテナの受け入れ。 Automated 1 Not チェック済み
5.2.5 Minimize allowPrivilegeEscalation を含むコンテナの受け入れ。 Automated 1 Not がチェック済み
5.2.6 Minimize ルートコンテナの受け入れ。 Manual 2 Not 確認済み
5.2.7 Minimize NET_RAW 機能を備えたコンテナの受け入れ。 Manual 1 Not がチェック済み
5.2.8 Minimize 追加機能を備えたコンテナの受け入れ。 [ マニュアル 1 未確認](#ibm-remediations-and-explanations-416-co)
5.2.9 Minimize 機能が割り当てられたコンテナの受け入れ。 Manual 2 Not チェック済み

5.3 ネットワーク・ポリシーおよび CNI

ネットワークポリシーおよびCNIに関するベンチマーク。
セクション レコメンデーション マニュアル/オートメーション レベル 結果
5.3.1 Ensure 使用中のCNIがネットワークポリシーに対応していることを確認してください。 Manual 1 Pass
5.3.2 Ensure すべての名前空間にネットワークポリシーが定義されていること。 [ 自動 2 未確認](#ibm-remediations-and-explanations-416-co)

5.4 シークレット管理

秘密管理のベンチマーク
セクション レコメンデーション マニュアル/オートメーション レベル 結果
5.4.1 Prefer 環境変数ではなくファイルとしてシークレットを使用する。 Manual 1 Not 確認済み
5.4.2 Consider 外部シークレットストレージ。 Manual 2 Not がチェック済み

5.5 拡張可能アドミッション制御

拡張可能なアドミッション制御のベンチマーク。
セクション レコメンデーション マニュアル/オートメーション レベル 結果
5.5.1 Configure 画像コントローラの設定パラメータを用いた画像の出所特定。 Manual 2 Not がチェック済み

5.7 一般方針

一般的な方針に関する基準。
セクション レコメンデーション マニュアル/オートメーション レベル 結果
5.7.1 Create 名前空間を使用してリソース間の管理境界を設定します。 Manual 1 Not 確認済み
5.7.2 Ensure ポッド定義において、 seccomp プロファイルがdocker/defaultに設定されていることを確認してください。 Manual 2 Not がチェック済み
ポッドおよびコンテナへの 5.7.3 Apply セキュリティコンテキスト。 Manual 2 Not の確認済み
5.7.4 The デフォルトの名前空間は使用しないでください。 Automated 2 Not がチェック済み

IBM 修正処置と説明

IBM の「 CIS Benchmark 」の結果に関する情報を確認してください。

IBM 改善策と説明の詳細。
セクション 推奨/説明
1.2.23 Red Hat OpenShift IBM Kubernetes API サーバーの監査を有効にすることができます。
1.2.24 Red Hat OpenShift on IBM クラウドは maximumRetainedFiles 引数を1に設定する。
1.2.25 Red Hat OpenShift on IBM クラウドは maximumFileSizeMegabytes 引数を 10 に設定する。
1.2.33 Red Hat OpenShift IBM Kubernetes Key Management Service (KMS)プロバイダーを有効にすることができます。
1.2.34 Red Hat OpenShift IBM Kubernetes Key Management Service (KMS)プロバイダーを有効にすることができます。
2.7 Red Hat OpenShift IBM クラウドでは、 用に一意の認証局を設定します。 etcd
5.2.8 Red Hat OpenShift IBM クラウドはカスタム をインストールする。 SCCs
5.3.2 Red Hat OpenShift on IBM Cloudには、デフォルトの Calico ネットワーク・ポリシーが定義されており、オプションでネットワーク・ポリシーを追加することができる。