4.22 コンプライアンス・オペレーターのベンチマーク
Red Hat OpenShift on IBM Cloud バージョン 4.22 のコンプライアンス・オペレーターのベンチマーク結果を確認してください。
1 コントロールプレーンの構成要素
1.1 マスター・ノードの構成ファイル
マスターノードの設定は一連のファイルとして保存されていないため、 1.1 セクションに記載されているルールは、コンプライアンス担当者が行う自動チェックの対象外となります。
1.2 API サーバー
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 1.2.1 | Ensure 匿名リクエストが許可されていること。 | Automated | 1 | Not checked |
| 1.2.2 | Use kubelet への接続には HTTPS を使用します。 | Automated | 1 | Pass |
| 1.2.3 | Ensure kubeletは認証に証明書を使用します。 | Automated | 1 | Pass |
| 1.2.4 | Verify kubeletの認証局が適切に設定されていること。 | Automated | 1 | Pass |
| 1.2.5 | Ensure --authorization-mode 引数が に設定されていないこと。 AlwaysAllow |
Automated | 1 | Pass |
| 1.2.6 | Verify RBACが有効になっていること。 | Automated | 1 | Pass |
| 1.2.7 | Ensure APIPriorityAndFairness 機能ゲートが有効になっていること。 MET |
Manual | 1 | |
| 1.2.8 | Ensure アクセス制御プラグイン「 AlwaysAdmit 」が設定されていない。 |
Automated | 1 | Pass |
| 1.2.9 | Ensure アクセス制御プラグイン「 AlwaysPullImages 」が設定されていない。 |
Automated | 1 | Pass |
| 1.2.10 | Ensure アクセス制御プラグイン「 ServiceAccount 」が設定されていること。 |
Automated | 1 | Pass |
| 1.2.11 | Ensure アクセス制御プラグイン「 NamespaceLifecycle 」が設定されていること。 |
Automated | 1 | Pass |
| 1.2.12 | Ensure アクセス制御プラグイン「 SecurityContextConstraint 」が設定されていること。 |
Automated | 1 | Pass |
| 1.2.13 | Ensure アクセス制御プラグイン「 NodeRestriction 」が設定されていること。 |
Automated | 1 | Pass |
| 1.2.14 | Ensure --insecure-bind-address 引数が設定されていないこと。 |
Automated | 1 | Pass |
| 1.2.15 | Ensure --insecure-port 引数が0に設定されていること。 MET |
Manual | 1 | |
| 1.2.16 | Ensure --secure-port 引数が0に設定されていないこと。 |
Automated | 1 | Pass |
| 1.2.17 | Ensure healthz エンドポイントが RBAC によって保護されていること。 がチェック済み |
Automated | 1 | |
| 1.2.18 | Ensure --audit-log-path 引数が設定されていること。 |
Automated | 1 | Pass |
| 1.2.19 | Ensure 監査ログが保存のためにクラスタ外へ転送されていること。 [ | 自動 | 1 | 未確認 |
| 1.2.20 | Ensure maximumRetainedFiles 引数が、または適切な値に設定されていること。 10 [ |
自動 | 1 | 未確認 |
| 1.2.21 | Configure Kubernetes API サーバーの監査ログの最大サイズ。 にチェックが入っています | Automated | 1 | |
| 1.2.22 | Ensure --request-timeout 引数が設定されていること。 |
Automated | 1 | Pass |
| 1.2.23 | Ensure --service-account-lookup 引数がtrueに設定されていること。 |
Automated | 1 | Pass |
| 1.2.24 | Ensure --service-account-key-file 引数が適切に設定されていること。 |
Automated | 1 | Pass |
| 1.2.25 | Ensure --etcd-certfile および の引数が適切に設定されていること。 --etcd-keyfile |
Automated | 1 | Pass |
| 1.2.26 | Ensure --tls-cert-file および の引数が適切に設定されていること。 --tls-private-key-file |
Automated | 1 | Pass |
| 1.2.27 | Ensure --client-ca-file 引数が適切に設定されていること。 |
Automated | 1 | Pass |
| 1.2.28 | Ensure --etcd-cafile 引数が適切に設定されていること。 |
Automated | 1 | Pass |
| 1.2.29 | Ensure 暗号化プロバイダが適切に構成されていること。 [ | 自動 | 1 | 未確認 |
| 1.2.30 | Ensure APIサーバーが強力な暗号化アルゴリズムのみを使用していること。 | Automated | 1 | Not がチェック済み |
| 1.2.31 | Ensure サポートされていない設定のオーバーライドは使用されません。 | Manual | 1 | Pass |
1.3 コントローラー・マネージャー
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 1.3.1 | Ensure そのコントローラーマネージャー healthz のエンドポイントは RBAC によって保護されています。 |
Automated | 1 | Not checked |
| 1.3.2 | Ensure --use-service-account-credentials 引数がtrueに設定されていること。 |
Automated | 1 | Pass |
| 1.3.3 | Ensure --service-account-private-key-file 引数が適切に設定されていること。 |
Automated | 1 | Pass |
| 1.3.4 | Ensure --root-ca-file 引数が適切に設定されていること。 |
Automated | 1 | Pass |
1.4 スケジューラー
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 1.4.1 | Ensure スケジューラの healthz エンドポイントはRBACによって保護されています。 |
Automated | 1 | Not checked |
| 1.4.2 | Verify スケジューラ API サービスは RBAC によって保護されています。 | Automated | 1 | Not がチェック済み |
2 Etcd
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 2.1 | Ensure --cert-file および の引数が適切に設定されていること。 --key-file |
Automated | 1 | Pass |
| 2.2 | Ensure --client-cert-auth 引数がtrueに設定されていること。 |
Automated | 1 | Pass |
| 2.3 | Ensure --auto-tls 引数がtrueに設定されていない。 |
Automated | 1 | Pass |
| 2.4 | Ensure --peer-cert-file および の引数が適切に設定されていること。 --peer-key-file |
Automated | 1 | Pass |
| 2.5 | Ensure --peer-client-cert-auth 引数がtrueに設定されていること。 |
Automated | 1 | Pass |
| 2.6 | Ensure --peer-auto-tls 引数がtrueに設定されていないこと。 |
Automated | 1 | Pass |
| 2.7 | Ensure etcd には固有の認証局が使用されている。 [ | 自動 | 2 | 未確認 |
3 コントロール・プレーンの構成
3.2 ロギング
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 3.2.1 | Ensure 最小限の監査ポリシーが作成されること。 | Automated | 1 | Not checked |
| 3.2.2 | Ensure 監査方針が主要なセキュリティ上の懸念事項を網羅していること。 | Automated | 2 | Not 確認済み |
4つのワーカーノード
4.1 ワーカー・ノードの構成ファイル
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 4.1.1 | Ensure kubelet サービスのファイル権限が「 644 」またはそれ以上に制限されていること。 |
Automated | 1 | Pass |
| 4.1.2 | Ensure kubelet サービスのファイルの所有権が root:root`` に設定されていること。 |
Automated | 1 | Pass |
| 4.1.3 | If proxy kube プロキシ設定ファイルが存在する場合、権限が「 644 」またはそれより制限の厳しい設定になっていることを確認してください。 |
Automated | 1 | Not がチェック済み |
| 4.1.4 | If kubeconfig というプロキシファイルが存在する場合、所有権が に設定されていることを確認してください。 がチェック済み |
root:root |
Automated | 1 |
| 4.1.5 | Ensure --ディレクトリ内の kubeconfig ファイル( )の所有権が に設定されていること。`` kubelet.conf file permissions are set to 644 or more restrictive. |
Automated | 1 | Pass |
| 4.1.6 | Ensure that the --kubeconfig`` kubelet.conf root:root |
Automated | 1 | Pass |
| 4.1.7 | Ensure 認証局のファイル権限が「 644 」またはそれ以上に制限されていること。 |
Automated | 1 | Pass |
| 4.1.8 | Ensure クライアント証明書発行機関のファイル所有権が「 root:root 」に設定されていること。 |
Automated | 1 | Pass |
| 4.1.9 | Ensure kubeletの --config 設定ファイルのアクセス権限が、 600 、またはそれよりも制限の厳しい設定になっていること。 |
Automated | 1 | Pass |
| 4.1.10 | Ensure kubeletの設定ファイルの所有権が root:root に設定されていること。 |
Automated | 1 | Pass |
4.2 Kubelet
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 4.2.1 | Activate OpenShift Container Platform 4におけるガベージコレクションについては、必要に応じて参照してください。 | Automated | 1 | Pass |
| 4.2.2 | Ensure --anonymous-auth 引数がfalseに設定されていること。 |
Automated | 1 | Pass |
| 4.2.3 | Ensure --authorization-mode 引数が に設定されていないこと。 AlwaysAllow |
Automated | 1 | Pass |
| 4.2.4 | Ensure --client-ca-file 引数が適切に設定されていること。 |
Automated | 1 | Pass |
| 4.2.5 | Verify 読み取り専用ポートが使用されていないか、0に設定されていること。 | Automated | 1 | Pass |
| 4.2.6 | Ensure --streaming-connection-idle-timeout 引数が0に設定されていないこと。 |
Automated | 1 | Pass |
| 4.2.7 | Ensure --make-iptables-util-chains 引数がtrueに設定されていること。 |
Automated | 1 | Pass |
| 4.2.8 | Ensure kubeAPIQPS [--event-qps] 引数が、適切なイベントキャプチャが行われるように設定されていること。 |
Automated | 2 | Pass |
| 4.2.9 | Ensure --tls-cert-file および の引数が適切に設定されていること。 --tls-private-key-file |
Automated | 1 | Pass |
| 4.2.10 | Ensure --rotate-certificates 引数がfalseに設定されていないこと。 |
Automated | 1 | Pass |
| 4.2.11 | Verify RotateKubeletServerCertificate 引数がtrueに設定されていること。 |
Automated | 1 | Pass |
| 4.2.12 | Ensure Kubelet は、強固な暗号アルゴリズムのみを使用する。 | Automated | 1 | Pass |
5 方針
5.1 RBAC およびサービス・アカウント
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.1.1 | Ensure cluster-admin ロールは、必要な場合にのみ使用されるようにする。 | Manual | 1 | MANUAL |
| 5.1.2 | Minimize 機密情報へのアクセス。 | Manual | 1 | MANUAL |
| 5.1.3 | Minimize Roles および におけるワイルドカードの使い方。 ClusterRoles |
Manual | 1 | MANUAL |
| 5.1.4 | Minimize ポッドを作成するためのアクセス権限。 | Manual | 1 | MANUAL |
| 5.1.5 | Ensure デフォルトのサービスアカウントは、実際には使用されていない。 | Manual | 1 | MANUAL |
| 5.1.6 | Ensure アカウントトークンは、必要な場所でのみマウントされる。 | Manual | 1 | MANUAL |
5.2 セキュリティコンテキストの制約
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.2.1 | Minimize 特権コンテナの受け入れ。 | Manual | 1 | MANUAL |
| 5.2.2 | Minimize ホストプロセスのIDネームスペースを共有したいコンテナの受け入れ。 | Manual | 1 | MANUAL |
| 5.2.3 | Minimize ホストのIPCネームスペースを共有したいコンテナの受け入れ。 | Manual | 1 | MANUAL |
| 5.2.4 | Minimize ホストのネットワークネームスペースを共有したいコンテナの受け入れ。 | Manual | 1 | MANUAL |
| 5.2.5 | Minimize allowPrivilegeEscalation を備えたコンテナの受け入れ。 |
Manual | 1 | MANUAL |
| 5.2.6 | Minimize ルートコンテナの受け入れ。 | Manual | 2 | MANUAL |
| 5.2.7 | Minimize NET_RAW 機能を備えたコンテナの受け入れ。 | Manual | 1 | MANUAL |
| 5.2.8 | Minimize 追加機能を備えたコンテナの受け入れ。 [ | 自動化 | 1 | 未確認 |
| 5.2.9 | Minimize 機能が割り当てられたコンテナの受け入れ。 | Manual | 2 | MANUAL |
| 5.2.10 | Minimize 特権セキュリティコンテキストの制約へのアクセス。 | Manual | 2 | MANUAL |
5.3 ネットワーク・ポリシーおよび CNI
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.3.1 | Ensure 使用中のCNIがネットワークポリシーに対応していること。 | Automated | 1 | Not がチェック済み |
| 5.3.2 | Ensure すべてのネームスペースにネットワークポリシーが定義されていること。 [ | Manual | 2 | MANUAL |
5.4 シークレット管理
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.4.1 | Prefer 環境変数として設定するよりも、ファイルとして設定する方が好ましい。 | Manual | 1 | MANUAL |
| 5.4.2 | Consider 外部の秘密保管場所。 | Manual | 2 | MANUAL |
5.5 拡張可能アドミッション制御
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.5.1 | Configure 画像コントローラの設定パラメータを使用した画像の出所情報。 | Automated | 2 | Not にチェックが入っています |
5.7 一般的な方針
| セクション | 推奨事項 | 手動/自動 | レベル | 結果 |
|---|---|---|---|---|
| 5.7.1 | Create 名前空間を使用して、リソース間の管理上の境界を設定する。 | Manual | 1 | MANUAL |
| 5.7.2 | Ensure ポッド定義において、 seccomp プロファイルがdocker/defaultに設定されていること。 |
Manual | 2 | MANUAL |
| 5.7.3 | Apply Pod およびコンテナのセキュリティコンテキスト。 | Manual | 2 | MANUAL |
| 5.7.4 | The デフォルトの名前空間は使用しないでください。 | Manual | 2 | MANUAL |
IBM 修正処置と説明
| セクション | 推奨事項/説明 |
|---|---|
| 1.2.19 | Red IBM Cloud上の では、オプションで APIサーバーの監査を有効にすることができます。 |
| 1.2.20 | Red IBM Cloud上の は、 引数を1に設定します。 |
| 1.2.29 | Red IBM Cloud上の では、オプションで のKey Management Service(KMS)プロバイダーを有効にすることができます。 |
| 2.7 | Red IBM Cloud上の は、 に対して固有の認証局を設定します。 |
| 5.2.8 | Red Hat OpenShift の IBM Cloud へのインストールには、カスタム SCCs が必要です。 |
| 5.3.2 | Red IBM Cloud上の には、一連のデフォルトの ネットワークポリシーが定義されており、必要に応じて追加のネットワークポリシーを追加することも可能です。 |