4.21 コンプライアンス・オペレーター・ベンチマーク
Red Hat OpenShift on IBM Cloud バージョン 4.21 のコンプライアンス・オペレーター・ベンチマーク結果をご覧ください。
1 コントロール・プレーン・コンポーネント
1.1 マスター・ノードの構成ファイル
マスターノードのコンフィギュレーションはファイルセットとして保存されないため、セクション 1.1 のルールはコンプライアンス・オペレーターによる自動チェックの対象外となります。
1.2 API サーバー
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 1.2.1 | Ensure 匿名リクエストが許可されていることを示す。 | Automated | 1 | Not checked |
| 1.2.2 | Use kubelet接続用のhttps。 | Automated | 1 | Pass |
| 1.2.3 | Ensure kubeletが認証に証明書を使用することを示します。 | Automated | 1 | Pass |
| 1.2.4 | Verify kubelet 認証局が適切に設定されていることを確認します。 | Automated | 1 | Pass |
| 1.2.5 | Ensure --authorization-mode 引数が に設定されていないこと。 AlwaysAllow |
Automated | 1 | Pass |
| 1.2.6 | Verify RBACが有効になっていること。 | Automated | 1 | Pass |
| 1.2.7 | Ensure APIPriorityAndFairness 機能ゲートが有効になっていること。 MET |
Manual | 1 | |
| 1.2.8 | Ensure アドミッション・コントロールのプラグイン AlwaysAdmit。 |
Automated | 1 | Pass |
| 1.2.9 | Ensure アドミッション・コントロールのプラグイン AlwaysPullImages。 |
Automated | 1 | Pass |
| 1.2.10 | Ensure アドミッション・コントロールのプラグイン ServiceAccount。 |
Automated | 1 | Pass |
| 1.2.11 | Ensure アドミッション・コントロールのプラグイン NamespaceLifecycle。 |
Automated | 1 | Pass |
| 1.2.12 | Ensure アドミッション・コントロールのプラグイン SecurityContextConstraint。 |
Automated | 1 | Pass |
| 1.2.13 | Ensure アドミッション・コントロールのプラグイン NodeRestriction。 |
Automated | 1 | Pass |
| 1.2.14 | Ensure --insecure-bind-address 引数が設定されていないこと。 |
Automated | 1 | Pass |
| 1.2.15 | Ensure --insecure-port 引数が0に設定されていること。 MET |
Manual | 1 | |
| 1.2.16 | Ensure 引数 --secure-port が0に設定されていないこと。 |
Automated | 1 | Pass |
| 1.2.17 | Ensure healthz エンドポイントがRBACで保護されていることを示す。 checked |
Automated | 1 | |
| 1.2.18 | Ensure 引数 --audit-log-path。 |
Automated | 1 | Pass |
| 1.2.19 | Ensure 監査ログが保存のためにクラスタから転送されること。 | Automated | 1 | 未確認 |
| 1.2.20 | Ensure maximumRetainedFiles 引数が または適切なものに設定されていること。 |
自動 | 1 | 10 [チェックしない |
| 1.2.21 | Configure Kubernetes API Server Maximum Audit Log Size. | Automated | 1 | Not checked |
| 1.2.22 | Ensure 引数 --request-timeout。 |
Automated | 1 | Pass |
| 1.2.23 | Ensure 引数 --service-account-lookup がtrueに設定されていること。 |
Automated | 1 | Pass |
| 1.2.24 | Ensure --service-account-key-file 引数が適切に設定されていること。 |
Automated | 1 | Pass |
| 1.2.25 | Ensure --etcd-certfile と 引数が適切に設定されていること。 --etcd-keyfile |
Automated | 1 | Pass |
| 1.2.26 | Ensure --tls-cert-file と 引数が適切に設定されていること。 --tls-private-key-file |
Automated | 1 | Pass |
| 1.2.27 | Ensure --client-ca-file 引数が適切に設定されていること。 |
Automated | 1 | Pass |
| 1.2.28 | Ensure --etcd-cafile 引数が適切に設定されていること。 |
Automated | 1 | Pass |
| 1.2.29 | Ensure 暗号化プロバイダが適切に設定されていること。 | 自動 | 1 | [チェックされていません |
| 1.2.30 | Ensure APIサーバーが強力な暗号のみを使用すること。 | Automated | 1 | Not checked |
| 1.2.31 | Ensure サポートされていないコンフィギュレーション・オーバーライドは使用されない。 | Manual | 1 | Pass |
1.3 コントローラー・マネージャー
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 1.3.1 | Ensure | Automated | 1 | Not checked |
| 1.3.2 | Ensure 引数 --use-service-account-credentials がtrueに設定されていること。 |
Automated | 1 | Pass |
| 1.3.3 | Ensure --service-account-private-key-file 引数が適切に設定されていること。 |
Automated | 1 | Pass |
| 1.3.4 | Ensure --root-ca-file 引数が適切に設定されていること。 |
Automated | 1 | Pass |
1.4 スケジューラー
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 1.4.1 | Ensure | Automated | 1 | Not checked |
| 1.4.2 | Verify スケジューラAPIサービスがRBACによって保護されていること。 | Automated | 1 | Not checked |
2 その他
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 2.1 | Ensure --cert-file と 引数が適切に設定されていること。 --key-file |
Automated | 1 | Pass |
| 2.2 | Ensure 引数 --client-cert-auth がtrueに設定されていること。 |
Automated | 1 | Pass |
| 2.3 | Ensure 引数 --auto-tls がtrueに設定されていないこと。 |
Automated | 1 | Pass |
| 2.4 | Ensure --peer-cert-file と 引数が適切に設定されていること。 --peer-key-file |
Automated | 1 | Pass |
| 2.5 | Ensure 引数 --peer-client-cert-auth がtrueに設定されていること。 |
Automated | 1 | Pass |
| 2.6 | Ensure 引数 --peer-auto-tls がtrueに設定されていないこと。 |
Automated | 1 | Pass |
| 2.7 | Ensure 一意の認証局が etcd。 | 自動 | 2 | 未確認 |
3 コントロール・プレーンの構成
3.2 ロギング
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 3.2.1 | Ensure 最小限の監査ポリシーが作成されること。 | Automated | 1 | Not checked |
| 3.2.2 | Ensure | Automated | 2 | Not |
4 ワーカーノード
4.1 ワーカー・ノードの構成ファイル
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 4.1.1 | Ensure kubeletサービスファイルのパーミッションが 644 またはそれ以上の制限に設定されていること。 |
Automated | 1 | Pass |
| 4.1.2 | Ensure kubelet サービス・ファイルの所有権が root:root に設定されていること。 |
Automated | 1 | Pass |
| 4.1.3 | If プロキシ kube プロキシ設定ファイルが存在する場合、パーミッションが 644 またはそれ以上の制限に設定されていることを確認します。 |
Automated | 1 | Not checked |
| 4.1.4 | If | Automated | 1 | Not プロキシ kubeconfig ファイルが存在し、所有権が root:root に設定されていることを確認する |
| 4.1.5 | Ensure --kubeconfig ファイルの所有者が に設定されていること。`` kubelet.conf file permissions are set to 644 or more restrictive. |
Automated | 1 | Pass |
| 4.1.6 | Ensure that the --kubeconfig`` kubelet.conf root:root |
Automated | 1 | Pass |
| 4.1.7 | Ensure 認証局ファイルのパーミッションが 644 またはそれ以上の制限に設定されていること。 |
Automated | 1 | Pass |
| 4.1.8 | Ensure クライアント認証局のファイル所有権が root:root に設定されていること。 |
Automated | 1 | Pass |
| 4.1.9 | Ensure kubelet --config 構成ファイルのパーミッションが 600 またはそれ以上の制限に設定されていること。 |
Automated | 1 | Pass |
| 4.1.10 | Ensure kubelet 構成ファイルの所有者が root:root に設定されていること。 |
Automated | 1 | Pass |
4.2 Kubelet
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 4.2.1 | Activate OpenShift Container Platform 4のガベージコレクション。 | Automated | 1 | Pass |
| 4.2.2 | Ensure 引数 --anonymous-auth がfalseに設定されていること。 |
Automated | 1 | Pass |
| 4.2.3 | Ensure --authorization-mode 引数が に設定されていないこと。 AlwaysAllow |
Automated | 1 | Pass |
| 4.2.4 | Ensure --client-ca-file 引数が適切に設定されていること。 |
Automated | 1 | Pass |
| 4.2.5 | Verify 読み取り専用ポートが使用されていないか、0に設定されていること。 | Automated | 1 | Pass |
| 4.2.6 | Ensure 引数 --streaming-connection-idle-timeout が0に設定されていないこと。 |
Automated | 1 | Pass |
| 4.2.7 | Ensure 引数 --make-iptables-util-chains がtrueに設定されていること。 |
Automated | 1 | Pass |
| 4.2.8 | Ensure kubeAPIQPS [--event-qps] 引数が、適切なイベント・キャプチャを保証するレベルに設定されていること。 |
Automated | 2 | Pass |
| 4.2.9 | Ensure --tls-cert-file と 引数が適切に設定されていること。 --tls-private-key-file |
Automated | 1 | Pass |
| 4.2.10 | Ensure 引数 --rotate-certificates がfalseに設定されていないこと。 |
Automated | 1 | Pass |
| 4.2.11 | Verify 引数 RotateKubeletServerCertificate がtrueに設定されていること。 |
Automated | 1 | Pass |
| 4.2.12 | Ensure Kubeletが強力な暗号のみを使用すること。 | Automated | 1 | Pass |
5 ポリシー
5.1 RBAC およびサービス・アカウント
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.1.1 | Ensure cluster-adminロールは必要な場合にのみ使用されます。 | Manual | 1 | MANUAL |
| 5.1.2 | Minimize 秘密へのアクセス | Manual | 1 | MANUAL |
| 5.1.3 | Minimize Roles および でのワイルドカードの使用。 ClusterRoles |
Manual | 1 | MANUAL |
| 5.1.4 | Minimize にアクセスしてポッドを作成する。 | Manual | 1 | MANUAL |
| 5.1.5 | Ensure デフォルトのサービスアカウントアクティブに使用されていないこと。 | Manual | 1 | MANUAL |
| 5.1.6 | Ensure サービス・ アカウント必要な場合にのみマウントされる。 | Manual | 1 | MANUAL |
5.2 セキュリティ・コンテキストの制約
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.2.1 | Minimize 特権容器の入場。 | Manual | 1 | MANUAL |
| 5.2.2 | Minimize ホストプロセスID名前空間を共有したいコンテナの承認。 | Manual | 1 | MANUAL |
| 5.2.3 | Minimize ホストのIPC名前空間を共有したいコンテナの承認。 | Manual | 1 | MANUAL |
| 5.2.4 | Minimize ホスト・ネットワーク・ネームスペースの共有を希望するコンテナの承認。 | Manual | 1 | MANUAL |
| 5.2.5 | Minimize allowPrivilegeEscalation。 |
Manual | 1 | MANUAL |
| 5.2.6 | Minimize ルートコンテナの入場。 | Manual | 2 | MANUAL |
| 5.2.7 | Minimize NET_RAWケイパビリティを持つコンテナの受け入れ。 | Manual | 1 | MANUAL |
| 5.2.8 | Minimize 機能を追加したコンテナの入場。 | Automated | 1 | チェックされて いません |
| 5.2.9 | Minimize 能力を割り当てられたコンテナの入場。 | Manual | 2 | MANUAL |
| 5.2.10 | Minimize 特権的なセキュリティコンテキスト制約へのアクセス。 | Manual | 2 | MANUAL |
5.3 ネットワーク・ポリシーおよび CNI
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.3.1 | Ensure 使用するCNIがネットワークポリシーをサポートしていること。 | Automated | 1 | Not checked |
| 5.3.2 | Ensure すべてのネームスペースにネットワーク・ポリシーが定義されていること。 | マニュアル | 2 | MANUAL |
5.4 シークレット管理
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.4.1 | Prefer シークレットを環境変数としてではなく、ファイルとして使用する。 | Manual | 1 | MANUAL |
| 5.4.2 | Consider 外部秘密記憶装置。 | Manual | 2 | MANUAL |
5.5 拡張可能アドミッション制御
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.5.1 | Configure 画像コントローラーの設定パラメータを使用した画像プロベナンス。 | Automated | 2 | Not checked |
5.7 一般方針
| セクション | 推奨 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.7.1 | Create 名前空間を使用したリソース間の管理上の境界。 | Manual | 1 | MANUAL |
| 5.7.2 | Ensure ポッド定義で seccomp プロファイルが docker/default に設定されていること。 |
Manual | 2 | MANUAL |
| 5.7.3 | Apply ポッドとコンテナのセキュリティコンテキスト。 | Manual | 2 | MANUAL |
| 5.7.4 | The デフォルトの名前空間を使うべきではありません。 | Manual | 2 | MANUAL |
IBM 修正処置と説明
セクション|提言/解説||Section|Recommendation/Explanations | -- | -- | |1.2.19|Red Hat OpenShift on IBM Cloud では、オプションで Kubernetes API サーバーの監査を有効にできる。| |1.2.20|Red Hat OpenShift on IBM Cloud は maximumRetainedFiles 引数を 1 に設定する。| |1.2.29|Red
Hat OpenShift on IBM Cloud はオプションで Kubernetes Key Management Service (KMS) プロバイダーを有効にできる。| |2.7|Red Hat OpenShift on IBM Cloud は、 etcd に固有の認証局を設定します。| |5.2.8|Red Hat OpenShift on IBM クラウドはカスタム SCCs をインストールする。| |5.3.2|Red Hat OpenShift
on IBM Cloud にはデフォルトの Calico ネットワークポリシーのセットが定義されており、オプションでネットワークポリシーを追加することができる。|