4.21 コンプライアンス・オペレーター・ベンチマーク

Red Hat OpenShift on IBM Cloud バージョン 4.21 のコンプライアンス・オペレーター・ベンチマーク結果をご覧ください。

1 コントロール・プレーン・コンポーネント

1.1 マスター・ノードの構成ファイル

マスターノードのコンフィギュレーションはファイルセットとして保存されないため、セクション 1.1 のルールはコンプライアンス・オペレーターによる自動チェックの対象外となります。

1.2 API サーバー

APIサーバーのベンチマーク。
セクション 推奨 手動/自動 レベル 結果
1.2.1 Ensure 匿名リクエストが許可されていることを示す。 Automated 1 Not checked
1.2.2 Use kubelet接続用のhttps。 Automated 1 Pass
1.2.3 Ensure kubeletが認証に証明書を使用することを示します。 Automated 1 Pass
1.2.4 Verify kubelet 認証局が適切に設定されていることを確認します。 Automated 1 Pass
1.2.5 Ensure --authorization-mode 引数が に設定されていないこと。 AlwaysAllow Automated 1 Pass
1.2.6 Verify RBACが有効になっていること。 Automated 1 Pass
1.2.7 Ensure APIPriorityAndFairness 機能ゲートが有効になっていること。 MET Manual 1
1.2.8 Ensure アドミッション・コントロールのプラグイン AlwaysAdmit Automated 1 Pass
1.2.9 Ensure アドミッション・コントロールのプラグイン AlwaysPullImages Automated 1 Pass
1.2.10 Ensure アドミッション・コントロールのプラグイン ServiceAccount Automated 1 Pass
1.2.11 Ensure アドミッション・コントロールのプラグイン NamespaceLifecycle Automated 1 Pass
1.2.12 Ensure アドミッション・コントロールのプラグイン SecurityContextConstraint Automated 1 Pass
1.2.13 Ensure アドミッション・コントロールのプラグイン NodeRestriction Automated 1 Pass
1.2.14 Ensure --insecure-bind-address 引数が設定されていないこと。 Automated 1 Pass
1.2.15 Ensure --insecure-port 引数が0に設定されていること。 MET Manual 1
1.2.16 Ensure 引数 --secure-port が0に設定されていないこと。 Automated 1 Pass
1.2.17 Ensure healthz エンドポイントがRBACで保護されていることを示す。 checked Automated 1
1.2.18 Ensure 引数 --audit-log-path Automated 1 Pass
1.2.19 Ensure 監査ログが保存のためにクラスタから転送されること。 Automated 1 未確認
1.2.20 Ensure maximumRetainedFiles 引数が または適切なものに設定されていること。 自動 1 10 [チェックしない
1.2.21 Configure Kubernetes API Server Maximum Audit Log Size. Automated 1 Not checked
1.2.22 Ensure 引数 --request-timeout Automated 1 Pass
1.2.23 Ensure 引数 --service-account-lookup がtrueに設定されていること。 Automated 1 Pass
1.2.24 Ensure --service-account-key-file 引数が適切に設定されていること。 Automated 1 Pass
1.2.25 Ensure --etcd-certfile と 引数が適切に設定されていること。 --etcd-keyfile Automated 1 Pass
1.2.26 Ensure --tls-cert-file と 引数が適切に設定されていること。 --tls-private-key-file Automated 1 Pass
1.2.27 Ensure --client-ca-file 引数が適切に設定されていること。 Automated 1 Pass
1.2.28 Ensure --etcd-cafile 引数が適切に設定されていること。 Automated 1 Pass
1.2.29 Ensure 暗号化プロバイダが適切に設定されていること。 自動 1 [チェックされていません
1.2.30 Ensure APIサーバーが強力な暗号のみを使用すること。 Automated 1 Not checked
1.2.31 Ensure サポートされていないコンフィギュレーション・オーバーライドは使用されない。 Manual 1 Pass

1.3 コントローラー・マネージャー

コントローラー・マネージャーのベンチマーク
セクション 推奨 手動/自動 レベル 結果
1.3.1 Ensure Automated 1 Not checked
1.3.2 Ensure 引数 --use-service-account-credentials がtrueに設定されていること。 Automated 1 Pass
1.3.3 Ensure --service-account-private-key-file 引数が適切に設定されていること。 Automated 1 Pass
1.3.4 Ensure --root-ca-file 引数が適切に設定されていること。 Automated 1 Pass

1.4 スケジューラー

スケジューラのベンチマーク。
セクション 推奨 手動/自動 レベル 結果
1.4.1 Ensure Automated 1 Not checked
1.4.2 Verify スケジューラAPIサービスがRBACによって保護されていること。 Automated 1 Not checked

2 その他

etcd のベンチマーク。
セクション 推奨 手動/自動 レベル 結果
2.1 Ensure --cert-file と 引数が適切に設定されていること。 --key-file Automated 1 Pass
2.2 Ensure 引数 --client-cert-auth がtrueに設定されていること。 Automated 1 Pass
2.3 Ensure 引数 --auto-tls がtrueに設定されていないこと。 Automated 1 Pass
2.4 Ensure --peer-cert-file と 引数が適切に設定されていること。 --peer-key-file Automated 1 Pass
2.5 Ensure 引数 --peer-client-cert-auth がtrueに設定されていること。 Automated 1 Pass
2.6 Ensure 引数 --peer-auto-tls がtrueに設定されていないこと。 Automated 1 Pass
2.7 Ensure 一意の認証局が etcd。 自動 2 未確認

3 コントロール・プレーンの構成

3.1 認証および許可

認証と認可のベンチマーク。
セクション 推奨 手動/自動 レベル 結果
3.1.1 Client 証明書による認証は、ユーザーに使用すべきではない。 Automated 2 Pass

3.2 ロギング

ロギングのベンチマーク。
セクション 推奨 手動/自動 レベル 結果
3.2.1 Ensure 最小限の監査ポリシーが作成されること。 Automated 1 Not checked
3.2.2 Ensure Automated 2 Not

4 ワーカーノード

4.1 ワーカー・ノードの構成ファイル

ワーカーノード設定ファイルのベンチマーク。
セクション 推奨 手動/自動 レベル 結果
4.1.1 Ensure kubeletサービスファイルのパーミッションが 644 またはそれ以上の制限に設定されていること。 Automated 1 Pass
4.1.2 Ensure kubelet サービス・ファイルの所有権が root:root に設定されていること。 Automated 1 Pass
4.1.3 If プロキシ kube プロキシ設定ファイルが存在する場合、パーミッションが 644 またはそれ以上の制限に設定されていることを確認します。 Automated 1 Not checked
4.1.4 If Automated 1 Not プロキシ kubeconfig ファイルが存在し、所有権が root:root に設定されていることを確認する
4.1.5 Ensure --kubeconfig ファイルの所有者が に設定されていること。`` kubelet.conf file permissions are set to 644 or more restrictive. Automated 1 Pass
4.1.6 Ensure that the --kubeconfig`` kubelet.conf root:root Automated 1 Pass
4.1.7 Ensure 認証局ファイルのパーミッションが 644 またはそれ以上の制限に設定されていること。 Automated 1 Pass
4.1.8 Ensure クライアント認証局のファイル所有権が root:root に設定されていること。 Automated 1 Pass
4.1.9 Ensure kubelet --config 構成ファイルのパーミッションが 600 またはそれ以上の制限に設定されていること。 Automated 1 Pass
4.1.10 Ensure kubelet 構成ファイルの所有者が root:root に設定されていること。 Automated 1 Pass

4.2 Kubelet

kubeletのベンチマーク。
セクション 推奨 手動/自動 レベル 結果
4.2.1 Activate OpenShift Container Platform 4のガベージコレクション。 Automated 1 Pass
4.2.2 Ensure 引数 --anonymous-auth がfalseに設定されていること。 Automated 1 Pass
4.2.3 Ensure --authorization-mode 引数が に設定されていないこと。 AlwaysAllow Automated 1 Pass
4.2.4 Ensure --client-ca-file 引数が適切に設定されていること。 Automated 1 Pass
4.2.5 Verify 読み取り専用ポートが使用されていないか、0に設定されていること。 Automated 1 Pass
4.2.6 Ensure 引数 --streaming-connection-idle-timeout が0に設定されていないこと。 Automated 1 Pass
4.2.7 Ensure 引数 --make-iptables-util-chains がtrueに設定されていること。 Automated 1 Pass
4.2.8 Ensure kubeAPIQPS [--event-qps] 引数が、適切なイベント・キャプチャを保証するレベルに設定されていること。 Automated 2 Pass
4.2.9 Ensure --tls-cert-file と 引数が適切に設定されていること。 --tls-private-key-file Automated 1 Pass
4.2.10 Ensure 引数 --rotate-certificates がfalseに設定されていないこと。 Automated 1 Pass
4.2.11 Verify 引数 RotateKubeletServerCertificate がtrueに設定されていること。 Automated 1 Pass
4.2.12 Ensure Kubeletが強力な暗号のみを使用すること。 Automated 1 Pass

5 ポリシー

5.1 RBAC およびサービス・アカウント

Rbacとサービスアカウントベンチマーク。
セクション 推奨 手動/自動 レベル 結果
5.1.1 Ensure cluster-adminロールは必要な場合にのみ使用されます。 Manual 1 MANUAL
5.1.2 Minimize 秘密へのアクセス Manual 1 MANUAL
5.1.3 Minimize Roles および でのワイルドカードの使用。 ClusterRoles Manual 1 MANUAL
5.1.4 Minimize にアクセスしてポッドを作成する。 Manual 1 MANUAL
5.1.5 Ensure デフォルトのサービスアカウントアクティブに使用されていないこと。 Manual 1 MANUAL
5.1.6 Ensure サービス・ アカウント必要な場合にのみマウントされる。 Manual 1 MANUAL

5.2 セキュリティ・コンテキストの制約

セキュリティ・コンテキスト制約のベンチマーク。
セクション 推奨 手動/自動 レベル 結果
5.2.1 Minimize 特権容器の入場。 Manual 1 MANUAL
5.2.2 Minimize ホストプロセスID名前空間を共有したいコンテナの承認。 Manual 1 MANUAL
5.2.3 Minimize ホストのIPC名前空間を共有したいコンテナの承認。 Manual 1 MANUAL
5.2.4 Minimize ホスト・ネットワーク・ネームスペースの共有を希望するコンテナの承認。 Manual 1 MANUAL
5.2.5 Minimize allowPrivilegeEscalation Manual 1 MANUAL
5.2.6 Minimize ルートコンテナの入場。 Manual 2 MANUAL
5.2.7 Minimize NET_RAWケイパビリティを持つコンテナの受け入れ。 Manual 1 MANUAL
5.2.8 Minimize 機能を追加したコンテナの入場。 Automated 1 チェックされて いません
5.2.9 Minimize 能力を割り当てられたコンテナの入場。 Manual 2 MANUAL
5.2.10 Minimize 特権的なセキュリティコンテキスト制約へのアクセス。 Manual 2 MANUAL

5.3 ネットワーク・ポリシーおよび CNI

ネットワークポリシーとCNIのベンチマーク。
セクション 推奨 手動/自動 レベル 結果
5.3.1 Ensure 使用するCNIがネットワークポリシーをサポートしていること。 Automated 1 Not checked
5.3.2 Ensure すべてのネームスペースにネットワーク・ポリシーが定義されていること。 マニュアル 2 MANUAL

5.4 シークレット管理

秘密管理のベンチマーク
セクション 推奨 手動/自動 レベル 結果
5.4.1 Prefer シークレットを環境変数としてではなく、ファイルとして使用する。 Manual 1 MANUAL
5.4.2 Consider 外部秘密記憶装置。 Manual 2 MANUAL

5.5 拡張可能アドミッション制御

拡張可能なアドミッション制御のベンチマーク。
セクション 推奨 手動/自動 レベル 結果
5.5.1 Configure 画像コントローラーの設定パラメータを使用した画像プロベナンス。 Automated 2 Not checked

5.7 一般方針

一般政策のベンチマーク
セクション 推奨 手動/自動 レベル 結果
5.7.1 Create 名前空間を使用したリソース間の管理上の境界。 Manual 1 MANUAL
5.7.2 Ensure ポッド定義で seccomp プロファイルが docker/default に設定されていること。 Manual 2 MANUAL
5.7.3 Apply ポッドとコンテナのセキュリティコンテキスト。 Manual 2 MANUAL
5.7.4 The デフォルトの名前空間を使うべきではありません。 Manual 2 MANUAL

IBM 修正処置と説明

セクション|提言/解説||Section|Recommendation/Explanations | -- | -- | |1.2.19|Red Hat OpenShift on IBM Cloud では、オプションで Kubernetes API サーバーの監査を有効にできる。| |1.2.20|Red Hat OpenShift on IBM Cloud は maximumRetainedFiles 引数を 1 に設定する。| |1.2.29|Red Hat OpenShift on IBM Cloud はオプションで Kubernetes Key Management Service (KMS) プロバイダーを有効にできる。| |2.7|Red Hat OpenShift on IBM Cloud は、 etcd に固有の認証局を設定します。| |5.2.8|Red Hat OpenShift on IBM クラウドはカスタム SCCs をインストールする。| |5.3.2|Red Hat OpenShift on IBM Cloud にはデフォルトの Calico ネットワークポリシーのセットが定義されており、オプションでネットワークポリシーを追加することができる。|