4.17 규정 준수 운영자 벤치마크
Red Hat OpenShift on IBM Cloud 버전 4.17 에 대한 규정 준수 연산자 벤치마크 결과를 확인해 보세요.
이 버전은 더 이상 사용되지 않습니다. 가능한 한 빨리 클러스터를 지원되는 버전 으로 업데이트하십시오.
1 제어 평면 구성 요소
1.1 마스터 노드 구성 파일
마스터 노드 구성은 파일 집합으로 저장되지 않으므로 1.1 섹션의 규칙은 규정 준수 운영자의 자동 검사 범위에서 벗어납니다.
1.2 API 서버
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 1.2.1 | Ensure 익명 요청이 승인된다는 점. | Manual | 1 | Pass |
| 1.2.2 | Ensure --basic-auth-file 인수가 설정되지 않았음을 나타냅니다. |
Automated | 1 | Pass |
| 1.2.3 | Ensure 에 따르면 ‘ --token-auth-file ’ 매개변수가 설정되어 있지 않습니다. |
Automated | 1 | Pass |
| 1.2.4 | Use kubelet 연결 시 HTTPS 사용. | Automated | 1 | Pass |
| 1.2.5 | Ensure kubelet이 인증에 인증서를 사용하도록 설정되어 있습니다. | Automated | 1 | Not 확인됨 |
| 1.2.6 | Verify 에서 kubelet 인증 기관이 올바르게 설정되어 있는지 확인하십시오. | Automated | 1 | Pass |
| 1.2.7 | Ensure 에 따르면, ‘ --authorization-mode ’ 인수가 ‘ AlwaysAllow ’로 설정되어 있지 않습니다. |
Automated | 1 | Pass |
| 1.2.8 | Verify 에서 Node 인증기가 활성화되어 있는지 확인하십시오. | Automated | 1 | Pass |
| 1.2.9 | Verify RBAC이 활성화되어 있는지 확인하십시오. | Automated | 1 | Pass |
| 1.2.10 | Ensure 에서 ‘ APIPriorityAndFairness ’ 기능 게이트가 활성화되어 있는지 확인하십시오. |
Manual | 1 | Pass |
| 1.2.11 | Ensure 에 따르면, 액세스 제어 플러그인 AlwaysAdmit 이 설정되어 있지 않습니다. |
Automated | 1 | Pass |
| 1.2.12 | Ensure 에 따르면, 액세스 제어 플러그인 AlwaysPullImages 이 설정되어 있지 않습니다. |
Manual | 1 | Pass |
| 1.2.13 | Ensure 에 따르면, 액세스 제어 플러그인 SecurityContextDeny 이 설정되어 있지 않습니다. |
Manual | 1 | Pass |
| 1.2.14 | Ensure 에 따르면, 액세스 제어 플러그인 ServiceAccount 이 설정되어 있습니다. |
Automated | 1 | Pass |
| 1.2.15 | Ensure 에 따르면, 액세스 제어 플러그인 NamespaceLifecycle 이 설정되어 있습니다. |
Automated | 1 | Pass |
| 1.2.16 | Ensure 에 따르면, 접속 제어 플러그인 SecurityContextConstraint 이 설정되어 있습니다. |
Automated | 1 | Pass |
| 1.2.17 | Ensure 에 따르면, 접속 제어 플러그인 NodeRestriction 이 설정되어 있습니다. |
Automated | 1 | Pass |
| 1.2.18 | Ensure --insecure-bind-address 인수가 설정되어 있지 않다는 오류가 발생합니다. |
Automated | 1 | Pass |
| 1.2.19 | Ensure 에 따르면, ‘ --insecure-port ’ 인수가 0으로 설정되어 있습니다. |
Automated | 1 | Not 확인됨 |
| 1.2.20 | Ensure 에 따르면, --secure-port 인수가 0으로 설정되어 있지 않습니다. |
Automated | 1 | Pass |
| 1.2.21 | Ensure 에 따르면 healthz 엔드포인트는 RBAC로 보호됩니다. |
Automated | 1 | Pass |
| 1.2.22 | Ensure --audit-log-path 인수가 설정되어 있는지 확인합니다. |
Automated | 1 | Pass |
| 1.2.23 | Ensure 감사 로그가 보존을 위해 클러스터 외부로 전달됩니다. [ | 자동화 | 1 | 확인되지 않음](#ibm-remediations-and-explanations-417-co) |
| 1.2.24 | Ensure 에 따르면, maximumRetainedFiles 인수가 10 또는 적절한 값으로 설정되어 있어야 합니다. [ |
자동 | 1 | 확인되지 않음](#ibm-remediations-and-explanations-417-co) |
| 1.2.25 | Ensure 에 따르면, maximumFileSizeMegabytes 인수가 100 또는 적절한 값으로 설정되어 있어야 합니다. [ |
자동 | 1 | 확인되지 않음](#ibm-remediations-and-explanations-417-co) |
| 1.2.26 | Ensure 에서 ‘ --request-timeout ’ 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.2.27 | Ensure 에서 ‘ --service-account-lookup ’ 인수가 true로 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.2.28 | Ensure 에서 ‘ --service-account-key-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.2.29 | Ensure 에서 ‘ --etcd-certfile ’ 및 ‘ --etcd-keyfile ’ 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.2.30 | Ensure 에서 ‘ --tls-cert-file ’ 및 ‘ --tls-private-key-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.2.31 | Ensure 에서 ‘ --client-ca-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.2.32 | Ensure 에서 ‘ --etcd-cafile ’ 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.2.33 | Ensure 에서 ‘ --encryption-provider-config ’ 인수가 적절하게 설정되어 있는지 확인하십시오. [ |
매뉴얼 | 1 | 확인되지 않음](#ibm-remediations-and-explanations-417-co) |
| 1.2.34 | Ensure 암호화 제공자가 적절하게 구성되어 있는지 확인합니다. | 매뉴얼 | 1 | 확인되지 않음 |
| 1.2.35 | Ensure 에 따르면, API 서버는 강력한 암호화 알고리즘만을 사용합니다. | Manual | 1 | Pass |
1.3 제어기 관리자
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 1.3.1 | Ensure 가비지 컬렉션이 적절하게 구성되어 있는지 확인하십시오. | Manual | 1 | Not 확인됨 |
| 1.3.2 | Ensure 해당 컨트롤러 매니저 healthz 엔드포인트는 RBAC로 보호됩니다. |
Automated | 1 | Pass |
| 1.3.3 | Ensure 에서 ‘ --use-service-account-credentials ’ 인수가 true로 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.3.4 | Ensure 에서 ‘ --service-account-private-key-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.3.5 | Ensure 에서 ‘ --root-ca-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.3.6 | Ensure 에서 ‘ RotateKubeletServerCertificate ’ 인수가 true로 설정되어 있는지 확인하십시오. |
Automated | 2 | Pass |
| 1.3.7 | Ensure 에 따르면, ‘ --bind-address ’ 인수가 ‘ 127.0.0.1 ’로 설정되어 있습니다. |
Automated | 1 | Pass |
1.4 스케줄러
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 1.4.1 | Ensure 스케줄러의 healthz 엔드포인트는 RBAC로 보호됩니다. |
Automated | 1 | Pass |
| 1.4.2 | Verify 스케줄러 API 서비스는 인증 및 권한 부여를 통해 보호됩니다. | Automated | 1 | Pass |
2 등등
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 2.1 | Ensure 에서 ‘ --cert-file ’ 및 ‘ --key-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 2.2 | Ensure 에서 ‘ --client-cert-auth ’ 매개변수가 true로 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 2.3 | Ensure 에 따르면, ‘ --auto-tls ’ 인수가 true로 설정되어 있지 않습니다. |
Automated | 1 | Pass |
| 2.4 | Ensure 에서 ‘ --peer-cert-file ’ 및 ‘ --peer-key-file ’ 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 2.5 | Ensure 에서 ‘ --peer-client-cert-auth ’ 인수가 true로 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 2.6 | Ensure 에 따르면, ‘ --peer-auto-tls ’ 인수가 true로 설정되어 있지 않습니다. |
Automated | 1 | Pass |
| 2.7 | Ensure 에서 etcd 에 대해 고유한 인증 기관(CA)이 사용되고 있습니다. [ | 수동 | 2 | 확인되지 않음](#ibm-remediations-and-explanations-417-co) |
3 제어 플레인 구성
3.2 로깅
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 3.2.1 | Ensure 최소 감사 정책이 생성됩니다. | Automated | 1 | Pass |
| 3.2.2 | Ensure 감사 정책이 주요 보안 문제들을 다루고 있는지 확인하십시오. | Manual | 2 | Pass |
4개의 워커 노드
규정 준수 운영자 사용의 지침에 따라 작업자 노드 구성에 대한 자동 확인을 수행하세요.
5가지 정책
5.1 RBAC 및 서비스 계정
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.1.1 | Ensure 에 따르면, cluster-admin 역할은 필요한 경우에만 사용됩니다. | Manual | 1 | Pass |
| 5.1.2 | Minimize 비밀 정보에 대한 접근 권한. | Manual | 1 | Not 확인됨 |
| 5.1.3 | Minimize Roles 및 ClusterRoles 에서 와일드카드 사용. |
Manual | 1 | Not 확인됨 |
| 5.1.4 | Minimize 에 대한 액세스 권한이 있어야 포드를 생성할 수 있습니다. | Manual | 1 | Not 가 확인됨 |
| 5.1.5 | Ensure 기본 서비스 계정이 적극적으로 사용되지 않습니다. | Automated | 1 | Not 확인됨 |
| 5.1.6 | Ensure 서비스 계정 토큰은 필요한 경우에만 마운트됩니다. | Manual | 1 | Not 확인됨 |
5.2 팟(Pod) 보안 정책
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.2.1 | Minimize 특권 컨테이너 허용. | Manual | 1 | Not 확인됨 |
| 5.2.2 | Minimize 호스트 프로세스 ID 네임스페이스를 공유하고자 하는 컨테이너의 허용. | Automated | 1 | Not 확인됨 |
| 5.2.3 | Minimize 호스트 IPC 네임스페이스를 공유하려는 컨테이너의 허용. | Automated | 1 | Not 확인됨 |
| 5.2.4 | Minimize 호스트 네트워크 네임스페이스를 공유하려는 컨테이너의 허용. | Automated | 1 | Not 확인됨 |
| 5.2.5 | Minimize 컨테이너 허용: allowPrivilegeEscalation. |
Automated | 1 | Not 확인됨 |
| 5.2.6 | Minimize 루트 컨테이너 허용 여부. | Manual | 2 | Not 확인됨 |
| 5.2.7 | Minimize NET_RAW 기능을 가진 컨테이너의 허용. | Manual | 1 | Not 확인됨 |
| 5.2.8 | Minimize 추가 기능이 포함된 컨테이너의 허용. [ | 매뉴얼 | 1 | 확인되지 않음](#ibm-remediations-and-explanations-417-co) |
| 5.2.9 | Minimize 기능이 할당된 컨테이너의 허용. | Manual | 2 | Not 확인됨 |
5.3 네트워크 정책 및 CNI
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.3.1 | Ensure 사용 중인 CNI가 네트워크 정책을 지원하는지 확인하십시오. | Manual | 1 | Pass |
| 5.3.2 | Ensure 모든 네임스페이스에 네트워크 정책이 정의되어 있는지. [ | 자동 | 2 | 확인되지 않음](#ibm-remediations-and-explanations-417-co) |
5.4 시크릿 관리
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.4.1 | Prefer 환경 변수 대신 파일 형태의 시크릿을 사용합니다. | Manual | 1 | Not 확인됨 |
| 5.4.2 | Consider 외부 비밀 저장소. | Manual | 2 | Not 확인됨 |
5.5 확장 가능한 승인 제어
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.5.1 | Configure 이미지 컨트롤러 구성 매개변수를 사용한 이미지 출처 확인. | Manual | 2 | Not 확인됨 |
5.5.7 일반 정책
| 섹션 | 추천 | 수동/자동 | 수준 | 결과 |
|---|---|---|---|---|
| 5.7.1 | Create 네임스페이스를 사용하여 리소스 간의 관리 경계를 설정합니다. | Manual | 1 | Not 확인됨 |
| 5.7.2 | Ensure: 포드 정의에서 seccomp 프로필이 docker/default로 설정되어 있는지 확인하십시오. |
Manual | 2 | Not 확인됨 |
| 5.7.3 | Apply 포드 및 컨테이너에 대한 보안 컨텍스트. | Manual | 2 | Not 확인됨 |
| 5.7.4 | The 기본 네임스페이스는 사용해서는 안 됩니다. | Automated | 2 | Not 확인됨 |
IBM 조치방안 및 설명
IBM 에서 제공하는 ‘ CIS Benchmark ’ 결과에 대한 정보를 확인해 보세요.
| 섹션 | 권장 사항/설명 |
|---|---|
| 1.2.23 | Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes API 서버 감사를 활성화할 수 있습니다. |
| 1.2.24 | Red Hat OpenShift IBM 에서 maximumRetainedFiles 인수를 1로 설정합니다. |
| 1.2.25 | Red Hat OpenShift IBM 에서 maximumFileSizeMegabytes 인수를 10으로 설정합니다. |
| 1.2.33 | Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes 키 관리 서비스(KMS) 제공업체를 활성화할 수 있습니다. |
| 1.2.34 | Red Hat OpenShift IBM 클라우드에서 선택적으로 Kubernetes 키 관리 서비스(KMS) 제공업체를 활성화할 수 있습니다. |
| 2.7 | Red Hat OpenShift 에서 IBM 클라우드가 etcd 에 대한 고유한 인증 기관을 구성합니다. |
| 5.2.8 | Red Hat OpenShift 에 IBM 클라우드가 사용자 지정 SCCs 을 설치합니다. |
| 5.3.2 | Red Hat OpenShift IBM 클라우드에는 기본 Calico 네트워크 정책 세트가 정의되어 있으며 선택적으로 추가 네트워크 정책을 추가할 수 있습니다. |