4.16 コンプライアンス・オペレーター・ベンチマーク
Red Hat OpenShift on IBM Cloud バージョン 4.16 のコンプライアンス・オペレーターのベンチマーク結果を確認してください。
このバージョンはサポート対象外となりました。 クラスタを、できるだけ早く サポート対象のバージョン に更新してください。
1 コントロール・プレーン・コンポーネント
1.1 マスター・ノードの構成ファイル
マスターノードのコンフィギュレーションはファイルセットとして保存されないため、セクション 1.1 のルールはコンプライアンス・オペレーターによる自動チェックの対象外となります。
1.2 API サーバー
| セクション | レコメンデーション | マニュアル/オートメーション | レベル | 結果 |
|---|---|---|---|---|
| 1.2.1 | Ensure 匿名リクエストが承認されること。 | Manual | 1 | Pass |
| 1.2.2 | Ensure により、 --basic-auth-file 引数が設定されていないことが判明しました。 |
Automated | 1 | Pass |
| 1.2.3 | Ensure により、 --token-auth-file パラメータが設定されていないことがわかります。 |
Automated | 1 | Pass |
| 1.2.4 | Use kubelet 接続には HTTPS を使用します。 | Automated | 1 | Pass |
| 1.2.5 | Ensure kubeletが認証に証明書を使用していること。 | Automated | 1 | Not がチェック済み |
| 1.2.6 | Verify を確認し、kubeletの認証局が適切に設定されていることを確認してください。 | Automated | 1 | Pass |
| 1.2.7 | Ensure によると、 --authorization-mode 引数が AlwaysAllow に設定されていない。 |
Automated | 1 | Pass |
| 1.2.8 | Verify により、 Node の認証機能が有効になっていることが確認できます。 | Automated | 1 | Pass |
| 1.2.9 | Verify RBACが有効になっていることを確認してください。 | Automated | 1 | Pass |
| 1.2.10 | Ensure により、 APIPriorityAndFairness 機能ゲートが有効になっていることが確認できます。 |
Manual | 1 | Pass |
| 1.2.11 | Ensure によると、アクセス制御プラグイン AlwaysAdmit が設定されていないようです。 |
Automated | 1 | Pass |
| 1.2.12 | Ensure によると、アクセス制御プラグイン AlwaysPullImages が設定されていないようです。 |
Manual | 1 | Pass |
| 1.2.13 | Ensure によると、アクセス制御プラグイン SecurityContextDeny が設定されていないようです。 |
Manual | 1 | Pass |
| 1.2.14 | Ensure アクセス制御プラグイン ServiceAccount が設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.2.15 | Ensure アクセス制御プラグイン NamespaceLifecycle が設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.2.16 | Ensure アクセス制御プラグイン SecurityContextConstraint が設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.2.17 | Ensure アクセス制御プラグイン NodeRestriction が設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.2.18 | Ensure により、 --insecure-bind-address 引数が設定されていないことが判明しました。 |
Automated | 1 | Pass |
| 1.2.19 | Ensure により、 --insecure-port 引数が0に設定されていることが確認されました。 |
Automated | 1 | Not がチェックされました |
| 1.2.20 | Ensure により、 --secure-port 引数が0に設定されていないことがわかります。 |
Automated | 1 | Pass |
| 1.2.21 | Ensure によると、 healthz エンドポイントは RBAC によって保護されています。 |
Automated | 1 | Pass |
| 1.2.22 | Ensure により、 --audit-log-path 引数が設定されていることが確認できます。 |
Automated | 1 | Pass |
| 1.2.23 | Ensure 監査ログは保存のためにクラスタ外へ転送される。 [ | 自動 | 1 | 未確認](#ibm-remediations-and-explanations-416-co) |
| 1.2.24 | Ensure において、 maximumRetainedFiles 引数が 10 、または適切な値に設定されていること。 [ |
自動 | 1 | 未確認](#ibm-remediations-and-explanations-416-co) |
| 1.2.25 | Ensure において、 maximumFileSizeMegabytes 引数が 100 に設定されているか、あるいは適切な値に設定されているか。 [ |
自動 | 1 | 未確認](#ibm-remediations-and-explanations-416-co) |
| 1.2.26 | Ensure --request-timeout 引数が適切に設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.2.27 | Ensure により、 --service-account-lookup 引数がtrueに設定されていることが確認できます。 |
Automated | 1 | Pass |
| 1.2.28 | Ensure --service-account-key-file 引数が適切に設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.2.29 | Ensure ここで、 --etcd-certfile および --etcd-keyfile の引数が適切に設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.2.30 | Ensure --tls-cert-file および --tls-private-key-file の引数が適切に設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.2.31 | Ensure --client-ca-file 引数が適切に設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.2.32 | Ensure --etcd-cafile 引数が適切に設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.2.33 | Ensure には、 --encryption-provider-config 引数が適切に設定されていることを確認してください。 |
マニュアル | 1 | 未確認 |
| 1.2.34 | Ensure 暗号化プロバイダが適切に構成されていること。 [ | 手動 | 1 | 未確認](#ibm-remediations-and-explanations-416-co) |
| 1.2.35 | Ensure APIサーバーでは、強力な暗号アルゴリズムのみが使用されている。 | Manual | 1 | Pass |
1.3 コントローラー・マネージャー
| セクション | レコメンデーション | マニュアル/オートメーション | レベル | 結果 |
|---|---|---|---|---|
| 1.3.1 | Ensure ガベージコレクションが適切に設定されていることを確認してください。 | Manual | 1 | Not 確認済み |
| 1.3.2 | Ensure コントローラーマネージャー healthz のエンドポイントは RBAC によって保護されています。 |
Automated | 1 | Pass |
| 1.3.3 | Ensure --use-service-account-credentials 引数が true に設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.3.4 | Ensure --service-account-private-key-file 引数が適切に設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.3.5 | Ensure 「 --root-ca-file 」引数が適切に設定されていることを確認してください。 |
Automated | 1 | Pass |
| 1.3.6 | Ensure により、 RotateKubeletServerCertificate 引数がtrueに設定されていることがわかります。 |
Automated | 2 | Pass |
| 1.3.7 | Ensure によると、 --bind-address 引数は 127.0.0.1 に設定されています。 |
Automated | 1 | Pass |
1.4 スケジューラー
| セクション | レコメンデーション | マニュアル/オートメーション | レベル | 結果 |
|---|---|---|---|---|
| 1.4.1 | Ensure スケジューラの healthz エンドポイントは、RBAC によって保護されています。 |
Automated | 1 | Pass |
| 1.4.2 | Verify スケジューラ API サービスは、認証および認可によって保護されています。 | Automated | 1 | Pass |
2 その他
| セクション | レコメンデーション | マニュアル/オートメーション | レベル | 結果 |
|---|---|---|---|---|
| 2.1 | Ensure --cert-file および --key-file の引数が適切に設定されていることを確認してください。 |
Automated | 1 | Pass |
| 2.2 | Ensure により、 --client-cert-auth 引数がtrueに設定されていることがわかります。 |
Automated | 1 | Pass |
| 2.3 | Ensure によると、 --auto-tls 引数がtrueに設定されていない。 |
Automated | 1 | Pass |
| 2.4 | Ensure --peer-cert-file および --peer-key-file の引数が適切に設定されていることを確認してください。 |
Automated | 1 | Pass |
| 2.5 | Ensure により、 --peer-client-cert-auth 引数がtrueに設定されていることがわかります。 |
Automated | 1 | Pass |
| 2.6 | Ensure によると、 --peer-auto-tls 引数がtrueに設定されていないようです。 |
Automated | 1 | Pass |
| 2.7 | Ensure には、 etcd に対して固有の認証局が使用されている。 [ | 手動 | 2 | 未確認](#ibm-remediations-and-explanations-416-co) |
3 コントロール・プレーンの構成
3.2 ロギング
| セクション | レコメンデーション | マニュアル/オートメーション | レベル | 結果 |
|---|---|---|---|---|
| 3.2.1 | Ensure これにより、最小限の監査ポリシーが作成されます。 | Automated | 1 | Pass |
| 3.2.2 | Ensure 監査ポリシーが主要なセキュリティ上の懸念事項を網羅していること。 | Manual | 2 | Pass |
4 ワーカーノード
コンプライアンス・オペレータを 使用して、ワーカー・ノード構成の自動チェックを実行する」の指示に従ってください。
5 ポリシー
5.1 RBAC およびサービス・アカウント
| セクション | レコメンデーション | マニュアル/オートメーション | レベル | 結果 |
|---|---|---|---|---|
| 5.1.1 | Ensure クラスター管理者ロールは、必要な場合にのみ使用される。 | Manual | 1 | Pass |
| 5.1.2 | Minimize シークレットへのアクセス。 | Manual | 1 | Not 確認済み |
| 5.1.3 | Minimize 「 Roles 」および「 ClusterRoles 」におけるワイルドカードの使用。 |
Manual | 1 | Not を確認済み |
| 5.1.4 | Minimize にアクセスしてポッドを作成します。 | Manual | 1 | Not がチェック済み |
| 5.1.5 | Ensure デフォルトのサービスアカウント積極的に使用されていない。 | Automated | 1 | Not がチェック済み |
| 5.1.6 | Ensure アカウント必要な場所でのみマウントされる。 | Manual | 1 | Not がチェックされている |
5.2 ポッド・セキュリティー・ポリシー
| セクション | レコメンデーション | マニュアル/オートメーション | レベル | 結果 |
|---|---|---|---|---|
| 5.2.1 | Minimize 特権コンテナの受け入れ。 | Manual | 1 | Not チェック済み |
| 5.2.2 | Minimize ホストのプロセスIDネームスペースを共有しようとするコンテナの受け入れ。 | Automated | 1 | Not チェック済み |
| 5.2.3 | Minimize ホストのIPCネームスペースを共有したいコンテナの受け入れ。 | Automated | 1 | Not がチェック済み |
| 5.2.4 | Minimize ホストのネットワークネームスペースを共有しようとするコンテナの受け入れ。 | Automated | 1 | Not チェック済み |
| 5.2.5 | Minimize allowPrivilegeEscalation を含むコンテナの受け入れ。 |
Automated | 1 | Not がチェック済み |
| 5.2.6 | Minimize ルートコンテナの受け入れ。 | Manual | 2 | Not 確認済み |
| 5.2.7 | Minimize NET_RAW 機能を備えたコンテナの受け入れ。 | Manual | 1 | Not がチェック済み |
| 5.2.8 | Minimize 追加機能を備えたコンテナの受け入れ。 [ | マニュアル | 1 | 未確認](#ibm-remediations-and-explanations-416-co) |
| 5.2.9 | Minimize 機能が割り当てられたコンテナの受け入れ。 | Manual | 2 | Not チェック済み |
5.3 ネットワーク・ポリシーおよび CNI
| セクション | レコメンデーション | マニュアル/オートメーション | レベル | 結果 |
|---|---|---|---|---|
| 5.3.1 | Ensure 使用中のCNIがネットワークポリシーに対応していることを確認してください。 | Manual | 1 | Pass |
| 5.3.2 | Ensure すべての名前空間にネットワークポリシーが定義されていること。 [ | 自動 | 2 | 未確認](#ibm-remediations-and-explanations-416-co) |
5.4 シークレット管理
| セクション | レコメンデーション | マニュアル/オートメーション | レベル | 結果 |
|---|---|---|---|---|
| 5.4.1 | Prefer 環境変数ではなくファイルとしてシークレットを使用する。 | Manual | 1 | Not 確認済み |
| 5.4.2 | Consider 外部シークレットストレージ。 | Manual | 2 | Not がチェック済み |
5.5 拡張可能アドミッション制御
| セクション | レコメンデーション | マニュアル/オートメーション | レベル | 結果 |
|---|---|---|---|---|
| 5.5.1 | Configure 画像コントローラの設定パラメータを用いた画像の出所特定。 | Manual | 2 | Not がチェック済み |
5.7 一般方針
| セクション | レコメンデーション | マニュアル/オートメーション | レベル | 結果 |
|---|---|---|---|---|
| 5.7.1 | Create 名前空間を使用してリソース間の管理境界を設定します。 | Manual | 1 | Not 確認済み |
| 5.7.2 | Ensure ポッド定義において、 seccomp プロファイルがdocker/defaultに設定されていることを確認してください。 |
Manual | 2 | Not がチェック済み |
| ポッドおよびコンテナへの 5.7.3 | Apply セキュリティコンテキスト。 | Manual | 2 | Not の確認済み |
| 5.7.4 | The デフォルトの名前空間は使用しないでください。 | Automated | 2 | Not がチェック済み |
IBM 修正処置と説明
IBM の「 CIS Benchmark 」の結果に関する情報を確認してください。
| セクション | 推奨/説明 |
|---|---|
| 1.2.23 | Red Hat OpenShift IBM Kubernetes API サーバーの監査を有効にすることができます。 |
| 1.2.24 | Red Hat OpenShift on IBM クラウドは maximumRetainedFiles 引数を1に設定する。 |
| 1.2.25 | Red Hat OpenShift on IBM クラウドは maximumFileSizeMegabytes 引数を 10 に設定する。 |
| 1.2.33 | Red Hat OpenShift IBM Kubernetes Key Management Service (KMS)プロバイダーを有効にすることができます。 |
| 1.2.34 | Red Hat OpenShift IBM Kubernetes Key Management Service (KMS)プロバイダーを有効にすることができます。 |
| 2.7 | Red Hat OpenShift IBM クラウドでは、 用に一意の認証局を設定します。 etcd |
| 5.2.8 | Red Hat OpenShift IBM クラウドはカスタム をインストールする。 SCCs |
| 5.3.2 | Red Hat OpenShift on IBM Cloudには、デフォルトの Calico ネットワーク・ポリシーが定義されており、オプションでネットワーク・ポリシーを追加することができる。 |