4.17 규정 준수 운영자 벤치마크

Red Hat OpenShift on IBM Cloud 버전 4.17 에 대한 규정 준수 연산자 벤치마크 결과를 확인해 보세요.

이 버전은 더 이상 사용되지 않습니다. 가능한 한 빨리 클러스터를 지원되는 버전 으로 업데이트하십시오.

1 제어 평면 구성 요소

1.1 마스터 노드 구성 파일

마스터 노드 구성은 파일 집합으로 저장되지 않으므로 1.1 섹션의 규칙은 규정 준수 운영자의 자동 검사 범위에서 벗어납니다.

1.2 API 서버

API 서버에 대한 벤치마크.
섹션 추천 수동/자동 수준 결과
1.2.1 Ensure 익명 요청이 승인된다는 점. Manual 1 Pass
1.2.2 Ensure --basic-auth-file 인수가 설정되지 않았음을 나타냅니다. Automated 1 Pass
1.2.3 Ensure 에 따르면 ‘ --token-auth-file ’ 매개변수가 설정되어 있지 않습니다. Automated 1 Pass
1.2.4 Use kubelet 연결 시 HTTPS 사용. Automated 1 Pass
1.2.5 Ensure kubelet이 인증에 인증서를 사용하도록 설정되어 있습니다. Automated 1 Not 확인됨
1.2.6 Verify 에서 kubelet 인증 기관이 올바르게 설정되어 있는지 확인하십시오. Automated 1 Pass
1.2.7 Ensure 에 따르면, ‘ --authorization-mode ’ 인수가 ‘ AlwaysAllow ’로 설정되어 있지 않습니다. Automated 1 Pass
1.2.8 Verify 에서 Node 인증기가 활성화되어 있는지 확인하십시오. Automated 1 Pass
1.2.9 Verify RBAC이 활성화되어 있는지 확인하십시오. Automated 1 Pass
1.2.10 Ensure 에서 ‘ APIPriorityAndFairness ’ 기능 게이트가 활성화되어 있는지 확인하십시오. Manual 1 Pass
1.2.11 Ensure 에 따르면, 액세스 제어 플러그인 AlwaysAdmit 이 설정되어 있지 않습니다. Automated 1 Pass
1.2.12 Ensure 에 따르면, 액세스 제어 플러그인 AlwaysPullImages 이 설정되어 있지 않습니다. Manual 1 Pass
1.2.13 Ensure 에 따르면, 액세스 제어 플러그인 SecurityContextDeny 이 설정되어 있지 않습니다. Manual 1 Pass
1.2.14 Ensure 에 따르면, 액세스 제어 플러그인 ServiceAccount 이 설정되어 있습니다. Automated 1 Pass
1.2.15 Ensure 에 따르면, 액세스 제어 플러그인 NamespaceLifecycle 이 설정되어 있습니다. Automated 1 Pass
1.2.16 Ensure 에 따르면, 접속 제어 플러그인 SecurityContextConstraint 이 설정되어 있습니다. Automated 1 Pass
1.2.17 Ensure 에 따르면, 접속 제어 플러그인 NodeRestriction 이 설정되어 있습니다. Automated 1 Pass
1.2.18 Ensure --insecure-bind-address 인수가 설정되어 있지 않다는 오류가 발생합니다. Automated 1 Pass
1.2.19 Ensure 에 따르면, ‘ --insecure-port ’ 인수가 0으로 설정되어 있습니다. Automated 1 Not 확인됨
1.2.20 Ensure 에 따르면, --secure-port 인수가 0으로 설정되어 있지 않습니다. Automated 1 Pass
1.2.21 Ensure 에 따르면 healthz 엔드포인트는 RBAC로 보호됩니다. Automated 1 Pass
1.2.22 Ensure --audit-log-path 인수가 설정되어 있는지 확인합니다. Automated 1 Pass
1.2.23 Ensure 감사 로그가 보존을 위해 클러스터 외부로 전달됩니다. [ 자동화 1 확인되지 않음](#ibm-remediations-and-explanations-417-co)
1.2.24 Ensure 에 따르면, maximumRetainedFiles 인수가 10 또는 적절한 값으로 설정되어 있어야 합니다. [ 자동 1 확인되지 않음](#ibm-remediations-and-explanations-417-co)
1.2.25 Ensure 에 따르면, maximumFileSizeMegabytes 인수가 100 또는 적절한 값으로 설정되어 있어야 합니다. [ 자동 1 확인되지 않음](#ibm-remediations-and-explanations-417-co)
1.2.26 Ensure 에서 ‘ --request-timeout ’ 인수가 적절하게 설정되어 있는지 확인하십시오. Automated 1 Pass
1.2.27 Ensure 에서 ‘ --service-account-lookup ’ 인수가 true로 설정되어 있는지 확인하십시오. Automated 1 Pass
1.2.28 Ensure 에서 ‘ --service-account-key-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. Automated 1 Pass
1.2.29 Ensure 에서 ‘ --etcd-certfile ’ 및 ‘ --etcd-keyfile ’ 인수가 적절하게 설정되어 있는지 확인하십시오. Automated 1 Pass
1.2.30 Ensure 에서 ‘ --tls-cert-file ’ 및 ‘ --tls-private-key-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. Automated 1 Pass
1.2.31 Ensure 에서 ‘ --client-ca-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. Automated 1 Pass
1.2.32 Ensure 에서 ‘ --etcd-cafile ’ 인수가 적절하게 설정되어 있는지 확인하십시오. Automated 1 Pass
1.2.33 Ensure 에서 ‘ --encryption-provider-config ’ 인수가 적절하게 설정되어 있는지 확인하십시오. [ 매뉴얼 1 확인되지 않음](#ibm-remediations-and-explanations-417-co)
1.2.34 Ensure 암호화 제공자가 적절하게 구성되어 있는지 확인합니다. 매뉴얼 1 확인되지 않음
1.2.35 Ensure 에 따르면, API 서버는 강력한 암호화 알고리즘만을 사용합니다. Manual 1 Pass

1.3 제어기 관리자

컨트롤러 관리자를 위한 벤치마크.
섹션 추천 수동/자동 수준 결과
1.3.1 Ensure 가비지 컬렉션이 적절하게 구성되어 있는지 확인하십시오. Manual 1 Not 확인됨
1.3.2 Ensure 해당 컨트롤러 매니저 healthz 엔드포인트는 RBAC로 보호됩니다. Automated 1 Pass
1.3.3 Ensure 에서 ‘ --use-service-account-credentials ’ 인수가 true로 설정되어 있는지 확인하십시오. Automated 1 Pass
1.3.4 Ensure 에서 ‘ --service-account-private-key-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. Automated 1 Pass
1.3.5 Ensure 에서 ‘ --root-ca-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. Automated 1 Pass
1.3.6 Ensure 에서 ‘ RotateKubeletServerCertificate ’ 인수가 true로 설정되어 있는지 확인하십시오. Automated 2 Pass
1.3.7 Ensure 에 따르면, ‘ --bind-address ’ 인수가 ‘ 127.0.0.1 ’로 설정되어 있습니다. Automated 1 Pass

1.4 스케줄러

스케줄러를 위한 벤치마크.
섹션 추천 수동/자동 수준 결과
1.4.1 Ensure 스케줄러의 healthz 엔드포인트는 RBAC로 보호됩니다. Automated 1 Pass
1.4.2 Verify 스케줄러 API 서비스는 인증 및 권한 부여를 통해 보호됩니다. Automated 1 Pass

2 등등

etcd 의 벤치마크.
섹션 추천 수동/자동 수준 결과
2.1 Ensure 에서 ‘ --cert-file ’ 및 ‘ --key-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. Automated 1 Pass
2.2 Ensure 에서 ‘ --client-cert-auth ’ 매개변수가 true로 설정되어 있는지 확인하십시오. Automated 1 Pass
2.3 Ensure 에 따르면, ‘ --auto-tls ’ 인수가 true로 설정되어 있지 않습니다. Automated 1 Pass
2.4 Ensure 에서 ‘ --peer-cert-file ’ 및 ‘ --peer-key-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. Automated 1 Pass
2.5 Ensure 에서 ‘ --peer-client-cert-auth ’ 인수가 true로 설정되어 있는지 확인하십시오. Automated 1 Pass
2.6 Ensure 에 따르면, ‘ --peer-auto-tls ’ 인수가 true로 설정되어 있지 않습니다. Automated 1 Pass
2.7 Ensure 에서 etcd 에 대해 고유한 인증 기관(CA)이 사용되고 있습니다. [ 수동 2 확인되지 않음](#ibm-remediations-and-explanations-417-co)

3 제어 플레인 구성

3.1 인증 및 권한 부여

인증 및 권한 부여를 위한 벤치마크.
섹션 추천 수동/자동 수준 결과
사용자에 대해서는 3.1.1 Client 인증 방식을 사용해서는 안 됩니다. Manual 2 Pass

3.2 로깅

로깅에 대한 벤치마크.
섹션 추천 수동/자동 수준 결과
3.2.1 Ensure 최소 감사 정책이 생성됩니다. Automated 1 Pass
3.2.2 Ensure 감사 정책이 주요 보안 문제들을 다루고 있는지 확인하십시오. Manual 2 Pass

4개의 워커 노드

규정 준수 운영자 사용의 지침에 따라 작업자 노드 구성에 대한 자동 확인을 수행하세요.

5가지 정책

5.1 RBAC 및 서비스 계정

RBAC 및 서비스 계정에 대한 벤치마크.
섹션 추천 수동/자동 수준 결과
5.1.1 Ensure 에 따르면, cluster-admin 역할은 필요한 경우에만 사용됩니다. Manual 1 Pass
5.1.2 Minimize 비밀 정보에 대한 접근 권한. Manual 1 Not 확인됨
5.1.3 Minimize Roles 및 ClusterRoles 에서 와일드카드 사용. Manual 1 Not 확인됨
5.1.4 Minimize 에 대한 액세스 권한이 있어야 포드를 생성할 수 있습니다. Manual 1 Not 가 확인됨
5.1.5 Ensure 기본 서비스 계정이 적극적으로 사용되지 않습니다. Automated 1 Not 확인됨
5.1.6 Ensure 서비스 계정 토큰은 필요한 경우에만 마운트됩니다. Manual 1 Not 확인됨

5.2 팟(Pod) 보안 정책

포드 보안 정책에 대한 벤치마크.
섹션 추천 수동/자동 수준 결과
5.2.1 Minimize 특권 컨테이너 허용. Manual 1 Not 확인됨
5.2.2 Minimize 호스트 프로세스 ID 네임스페이스를 공유하고자 하는 컨테이너의 허용. Automated 1 Not 확인됨
5.2.3 Minimize 호스트 IPC 네임스페이스를 공유하려는 컨테이너의 허용. Automated 1 Not 확인됨
5.2.4 Minimize 호스트 네트워크 네임스페이스를 공유하려는 컨테이너의 허용. Automated 1 Not 확인됨
5.2.5 Minimize 컨테이너 허용: allowPrivilegeEscalation. Automated 1 Not 확인됨
5.2.6 Minimize 루트 컨테이너 허용 여부. Manual 2 Not 확인됨
5.2.7 Minimize NET_RAW 기능을 가진 컨테이너의 허용. Manual 1 Not 확인됨
5.2.8 Minimize 추가 기능이 포함된 컨테이너의 허용. [ 매뉴얼 1 확인되지 않음](#ibm-remediations-and-explanations-417-co)
5.2.9 Minimize 기능이 할당된 컨테이너의 허용. Manual 2 Not 확인됨

5.3 네트워크 정책 및 CNI

네트워크 정책 및 CNI에 대한 벤치마크.
섹션 추천 수동/자동 수준 결과
5.3.1 Ensure 사용 중인 CNI가 네트워크 정책을 지원하는지 확인하십시오. Manual 1 Pass
5.3.2 Ensure 모든 네임스페이스에 네트워크 정책이 정의되어 있는지. [ 자동 2 확인되지 않음](#ibm-remediations-and-explanations-417-co)

5.4 시크릿 관리

비밀 관리를 위한 벤치마크.
섹션 추천 수동/자동 수준 결과
5.4.1 Prefer 환경 변수 대신 파일 형태의 시크릿을 사용합니다. Manual 1 Not 확인됨
5.4.2 Consider 외부 비밀 저장소. Manual 2 Not 확인됨

5.5 확장 가능한 승인 제어

확장 가능한 입장 제어를 위한 벤치마크.
섹션 추천 수동/자동 수준 결과
5.5.1 Configure 이미지 컨트롤러 구성 매개변수를 사용한 이미지 출처 확인. Manual 2 Not 확인됨

5.5.7 일반 정책

일반 정책에 대한 벤치마크.
섹션 추천 수동/자동 수준 결과
5.7.1 Create 네임스페이스를 사용하여 리소스 간의 관리 경계를 설정합니다. Manual 1 Not 확인됨
5.7.2 Ensure: 포드 정의에서 seccomp 프로필이 docker/default로 설정되어 있는지 확인하십시오. Manual 2 Not 확인됨
5.7.3 Apply 포드 및 컨테이너에 대한 보안 컨텍스트. Manual 2 Not 확인됨
5.7.4 The 기본 네임스페이스는 사용해서는 안 됩니다. Automated 2 Not 확인됨

IBM 조치방안 및 설명

IBM 에서 제공하는 ‘ CIS Benchmark ’ 결과에 대한 정보를 확인해 보세요.

자세한 내용은 IBM 해결 방법 및 설명을 참조하세요.
섹션 권장 사항/설명
1.2.23 Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes API 서버 감사를 활성화할 수 있습니다.
1.2.24 Red Hat OpenShift IBM 에서 maximumRetainedFiles 인수를 1로 설정합니다.
1.2.25 Red Hat OpenShift IBM 에서 maximumFileSizeMegabytes 인수를 10으로 설정합니다.
1.2.33 Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes 키 관리 서비스(KMS) 제공업체를 활성화할 수 있습니다.
1.2.34 Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes 키 관리 서비스(KMS) 제공업체를 활성화할 수 있습니다.
2.7 Red Hat OpenShift 에서 IBM 클라우드가 etcd 에 대한 고유한 인증 기관을 구성합니다.
5.2.8 Red Hat OpenShift 에 IBM 클라우드가 사용자 지정 SCCs 을 설치합니다.
5.3.2 Red Hat OpenShift IBM 클라우드에는 기본 Calico 네트워크 정책 세트가 정의되어 있으며 선택적으로 추가 네트워크 정책을 추가할 수 있습니다.