4.22 규정 준수 운영자 벤치마크
Red Hat OpenShift on IBM Cloud 버전 4.22 에 대한 규정 준수 연산자 벤치마크 결과를 확인해 보세요.
1. 제어 평면 구성 요소
1.1 마스터 노드 구성 파일
마스터 노드 구성은 일련의 파일 형태로 저장되지 않으므로, 1.1 섹션에 명시된 규칙들은 규정 준수 담당자가 수행하는 자동 점검의 적용 범위에서 제외됩니다.
1.2 API 서버
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 1.2.1 | Ensure 익명 요청이 허용됨. | Automated | 1 | Not 확인됨 |
| 1.2.2 | Use kubelet 연결을 위한 HTTPS. | Automated | 1 | Pass |
| 1.2.3 | Ensure kubelet이 인증을 위해 인증서를 사용한다는 점입니다. | Automated | 1 | Pass |
| 1.2.4 | Verify kubelet 인증 기관이 올바르게 설정되어 있는지 확인하십시오. | Automated | 1 | Pass |
| 1.2.5 | Ensure --authorization-mode 인수가 로 설정되어 있지 않다는 점입니다. AlwaysAllow |
Automated | 1 | Pass |
| 1.2.6 | Verify RBAC가 활성화되어 있습니다. | Automated | 1 | Pass |
| 1.2.7 | Ensure APIPriorityAndFairness 기능 게이트가 활성화되어 있는지 확인하십시오. MET |
Manual | 1 | |
| 1.2.8 | Ensure AlwaysAdmit 라는 접속 제어 플러그인이 설정되어 있지 않습니다. |
Automated | 1 | Pass |
| 1.2.9 | Ensure AlwaysPullImages 라는 접속 제어 플러그인이 설정되어 있지 않습니다. |
Automated | 1 | Pass |
| 1.2.10 | Ensure 입력 제어 플러그인 ServiceAccount 이 설정되어 있어야 합니다. |
Automated | 1 | Pass |
| 1.2.11 | Ensure 입력 제어 플러그인 NamespaceLifecycle 이 설정되어 있어야 합니다. |
Automated | 1 | Pass |
| 1.2.12 | Ensure 입력 제어 플러그인 SecurityContextConstraint 이 설정되어 있어야 합니다. |
Automated | 1 | Pass |
| 1.2.13 | Ensure 입력 제어 플러그인 NodeRestriction 이 설정되어 있어야 합니다. |
Automated | 1 | Pass |
| 1.2.14 | Ensure --insecure-bind-address 인수가 설정되어 있지 않습니다. |
Automated | 1 | Pass |
| 1.2.15 | Ensure --insecure-port 인수가 0으로 설정되어 있습니다. MET |
Manual | 1 | |
| 1.2.16 | Ensure --secure-port 인수가 0으로 설정되어 있지 않아야 합니다. |
Automated | 1 | Pass |
| 1.2.17 | Ensure healthz 엔드포인트가 RBAC로 보호된다는 점입니다. checked |
Automated | 1 | |
| 1.2.18 | Ensure --audit-log-path 인수가 설정되어 있다는 점입니다. |
Automated | 1 | Pass |
| 1.2.19 | Ensure 감사 로그가 보존을 위해 클러스터 외부로 전달됩니다. [ | 자동화됨 | 1 | 확인되지 않음 |
| 1.2.20 | Ensure maximumRetainedFiles 인수가 또는 적절한 값으로 설정되어 있는지. 10 [ |
자동 | 1 | 확인되지 않음 |
| 1.2.21 | Configure Kubernetes API 서버 감사 로그 최대 크기. ‘ ’ 항목이 선택됨 | Automated | 1 | |
| 1.2.22 | Ensure --request-timeout 인수가 설정되어 있다는 점입니다. |
Automated | 1 | Pass |
| 1.2.23 | Ensure --service-account-lookup 인수가 true로 설정되어 있어야 합니다. |
Automated | 1 | Pass |
| 1.2.24 | Ensure --service-account-key-file 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.2.25 | Ensure --etcd-certfile 및 인수가 적절하게 설정되어 있는지 확인하십시오. --etcd-keyfile |
Automated | 1 | Pass |
| 1.2.26 | Ensure --tls-cert-file 및 인수가 적절하게 설정되어 있는지 확인하십시오. --tls-private-key-file |
Automated | 1 | Pass |
| 1.2.27 | Ensure --client-ca-file 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.2.28 | Ensure --etcd-cafile 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.2.29 | Ensure 암호화 제공자가 적절하게 구성되어 있는지. [ | 자동 | 1 | 확인되지 않음 |
| 1.2.30 | Ensure API 서버가 강력한 암호화 알고리즘만을 사용하도록 설정되어 있습니다. | Automated | 1 | Not 확인됨 |
| 1.2.31 | Ensure 지원되지 않는 구성 재정의는 사용되지 않습니다. | Manual | 1 | Pass |
1.3 제어기 관리자
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 1.3.1 | Ensure 해당 컨트롤러 관리자 healthz 엔드포인트는 RBAC로 보호됩니다. |
Automated | 1 | Not checked |
| 1.3.2 | Ensure --use-service-account-credentials 인수가 true로 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.3.3 | Ensure --service-account-private-key-file 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 1.3.4 | Ensure --root-ca-file 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
1.4 스케줄러
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 1.4.1 | Ensure 스케줄러의 healthz 엔드포인트가 RBAC로 보호되고 있습니다. |
Automated | 1 | Not checked |
| 1.4.2 | Verify 스케줄러 API 서비스가 RBAC로 보호되고 있습니다. | Automated | 1 | Not checked |
2 등등
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 2.1 | Ensure --cert-file 및 인수가 적절하게 설정되어 있는지 확인하십시오. --key-file |
Automated | 1 | Pass |
| 2.2 | Ensure --client-cert-auth 인수가 true로 설정되어 있어야 합니다. |
Automated | 1 | Pass |
| 2.3 | Ensure --auto-tls 인수가 true로 설정되어 있지 않습니다. |
Automated | 1 | Pass |
| 2.4 | Ensure --peer-cert-file 및 인수가 적절하게 설정되어 있는지 확인하십시오. --peer-key-file |
Automated | 1 | Pass |
| 2.5 | Ensure --peer-client-cert-auth 인수가 true로 설정되어 있어야 합니다. |
Automated | 1 | Pass |
| 2.6 | Ensure --peer-auto-tls 인수가 true로 설정되어 있지 않습니다. |
Automated | 1 | Pass |
| 2.7 | Ensure etcd 에 대해 고유한 인증 기관(CA)이 사용됩니다. [ | 자동 | 2 | 확인되지 않음 |
3 제어 플레인 구성
3.2 로깅
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 3.2.1 | Ensure 최소 감사 정책이 생성되었는지 확인합니다. | Automated | 1 | Not checked |
| 3.2.2 | Ensure 감사 정책이 주요 보안 우려 사항을 다루고 있는지. | Automated | 2 | Not 확인됨 |
4개의 워커 노드
4.1 작업자 노드 구성 파일
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 4.1.1 | Ensure kubelet 서비스 파일의 권한이 ‘ 644 ’로 설정되어 있거나, 이보다 더 제한적인 수준이어야 합니다. |
Automated | 1 | Pass |
| 4.1.2 | Ensure kubelet 서비스 파일의 소유권이 root:root 로 설정되어 있다는 점입니다. |
Automated | 1 | Pass |
| 4.1.3 | If proxy kube 프록시 구성 파일이 존재하는지 확인하고, 권한이 ‘ 644 ’로 설정되어 있거나 더 제한적인지 확인하십시오. |
Automated | 1 | Not checked |
| 4.1.4 | If kubeconfig 프록시 파일이 존재할 경우, 소유권이 로 설정되어 있는지 확인하십시오. 확인됨 |
root:root |
Automated | 1 |
| 4.1.5 | Ensure --의 kubeconfig 파일( )의 소유자가 로 설정되어 있어야 합니다.`` kubelet.conf file permissions are set to 644 or more restrictive. |
Automated | 1 | Pass |
| 4.1.6 | Ensure that the --kubeconfig`` kubelet.conf root:root |
Automated | 1 | Pass |
| 4.1.7 | Ensure 인증 기관의 파일 권한이 ‘ 644 ’로 설정되어 있거나 이보다 더 제한적인 수준이어야 합니다. |
Automated | 1 | Pass |
| 4.1.8 | Ensure 클라이언트 인증 기관 파일의 소유권이 root:root 로 설정되어 있습니다. |
Automated | 1 | Pass |
| 4.1.9 | Ensure kubelet --config 구성 파일의 권한이 ‘ 600 ’ 또는 이보다 더 제한적인 수준으로 설정되어 있어야 합니다. |
Automated | 1 | Pass |
| 4.1.10 | Ensure kubelet 구성 파일의 소유권이 root:root 로 설정되어 있어야 합니다. |
Automated | 1 | Pass |
4.2 Kubelet
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 4.2.1 | Activate OpenShift Container Platform 4의 가비지 컬렉션은 상황에 맞게 처리됩니다. | Automated | 1 | Pass |
| 4.2.2 | Ensure --anonymous-auth 인수가 false로 설정되어 있다는 점입니다. |
Automated | 1 | Pass |
| 4.2.3 | Ensure --authorization-mode 인수가 로 설정되어 있지 않다는 점입니다. AlwaysAllow |
Automated | 1 | Pass |
| 4.2.4 | Ensure --client-ca-file 인수가 적절하게 설정되어 있는지 확인하십시오. |
Automated | 1 | Pass |
| 4.2.5 | Verify 읽기 전용 포트가 사용되지 않거나 0으로 설정되어 있다는 점입니다. | Automated | 1 | Pass |
| 4.2.6 | Ensure --streaming-connection-idle-timeout 인수가 0으로 설정되어 있지 않아야 합니다. |
Automated | 1 | Pass |
| 4.2.7 | Ensure --make-iptables-util-chains 인수가 true로 설정되어 있어야 합니다. |
Automated | 1 | Pass |
| 4.2.8 | Ensure kubeAPIQPS [--event-qps] 인수가 적절한 이벤트 캡처를 보장할 수 있는 수준으로 설정되어 있는지 확인하십시오. |
Automated | 2 | Pass |
| 4.2.9 | Ensure --tls-cert-file 및 인수가 적절하게 설정되어 있는지 확인하십시오. --tls-private-key-file |
Automated | 1 | Pass |
| 4.2.10 | Ensure --rotate-certificates 인수가 false로 설정되어 있지 않아야 합니다. |
Automated | 1 | Pass |
| 4.2.11 | Verify RotateKubeletServerCertificate 인수가 true로 설정되어 있어야 합니다. |
Automated | 1 | Pass |
| 4.2.12 | Ensure Kubelet은 강력한 암호화 알고리즘만을 사용한다는 점입니다. | Automated | 1 | Pass |
5가지 정책
5.1 RBAC 및 서비스 계정
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 5.1.1 | Ensure 클러스터 관리자 역할은 필요한 경우에만 사용되어야 합니다. | Manual | 1 | MANUAL |
| 5.1.2 | Minimize 기밀 정보에 대한 접근 권한. | Manual | 1 | MANUAL |
| 5.1.3 | Minimize Roles 및 에서 와일드카드 사용법. ClusterRoles |
Manual | 1 | MANUAL |
| 5.1.4 | Minimize 포드를 생성할 수 있는 권한. | Manual | 1 | MANUAL |
| 5.1.5 | Ensure 기본 서비스 계정은 실제로 사용되지 않습니다. | Manual | 1 | MANUAL |
| 5.1.6 | Ensure 서비스 계정 토큰은 필요한 경우에만 마운트됩니다. | Manual | 1 | MANUAL |
5.2 보안 컨텍스트 제약 조건
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 5.2.1 | Minimize 특권 컨테이너의 허용. | Manual | 1 | MANUAL |
| 5.2.2 | Minimize 호스트 프로세스 ID 네임스페이스를 공유하고자 하는 컨테이너의 허용. | Manual | 1 | MANUAL |
| 5.2.3 | Minimize 호스트 IPC 네임스페이스를 공유하고자 하는 컨테이너의 허용. | Manual | 1 | MANUAL |
| 5.2.4 | Minimize 호스트 네트워크 네임스페이스를 공유하고자 하는 컨테이너의 허용. | Manual | 1 | MANUAL |
| 5.2.5 | Minimize allowPrivilegeEscalation 가 부착된 컨테이너의 반입. |
Manual | 1 | MANUAL |
| 5.2.6 | Minimize 뿌리가 담긴 화분의 반입. | Manual | 2 | MANUAL |
| 5.2.7 | Minimize NET_RAW 기능을 갖춘 컨테이너의 허용. | Manual | 1 | MANUAL |
| 5.2.8 | Minimize 추가 기능이 탑재된 컨테이너의 반입. [ | 자동화 | 1 | 확인되지 않음 |
| 5.2.9 | Minimize 역량이 할당된 컨테이너의 수용. | Manual | 2 | MANUAL |
| 5.2.10 | Minimize 특권 보안 컨텍스트 제약 조건에 대한 접근 권한. | Manual | 2 | MANUAL |
5.3 네트워크 정책 및 CNI
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 5.3.1 | Ensure 사용 중인 CNI가 네트워크 정책을 지원하는지 확인하십시오. | Automated | 1 | Not 확인됨 |
| 5.3.2 | Ensure 모든 네임스페이스에 네트워크 정책이 정의되어 있어야 합니다. [ | Manual | 2 | MANUAL |
5.4 시크릿 관리
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 5.4.1 | Prefer 환경 변수 형태의 시크릿보다는 파일 형태의 시크릿을 사용하는 것. | Manual | 1 | MANUAL |
| 5.4.2 | Consider 외부 비밀 저장소. | Manual | 2 | MANUAL |
5.5 확장 가능한 승인 제어
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 5.5.1 | Configure 이미지 컨트롤러 구성 매개변수를 사용한 이미지 출처 확인. ‘ | Automated | 2 | Not ’ 선택됨 |
5.7 일반 정책
| 항목 | 권장 사항 | 수동/자동 | 등급 | 결과 |
|---|---|---|---|---|
| 5.7.1 | Create 네임스페이스를 사용하여 리소스 간의 관리적 경계를 설정합니다. | Manual | 1 | MANUAL |
| 5.7.2 | Ensure 포드 정의에서 seccomp 프로필이 docker/default로 설정되어 있는지 확인하십시오. |
Manual | 2 | MANUAL |
| 5.7.3 | Apply 포드 및 컨테이너에 대한 보안 컨텍스트. | Manual | 2 | MANUAL |
| 5.7.4 | The 기본 네임스페이스는 사용해서는 안 됩니다. | Manual | 2 | MANUAL |
IBM 조치방안 및 설명
| 항목 | 권고사항/설명 |
|---|---|
| 1.2.19 | Red IBM Cloud의 에서는 선택적으로 API 서버 감사 기능을 활성화할 수 있습니다. |
| 1.2.20 | Red IBM Cloud에서 명령을 실행하면 인수가 1로 설정됩니다. |
| 1.2.29 | Red IBM Cloud의 Hat 에서는 선택적으로 키 관리 서비스(KMS) 공급자를 활성화할 수 있습니다. |
| 2.7 | Red IBM 클라우드의 Hat 는 에 대한 고유한 인증 기관(CA)을 구성합니다. |
| 5.2.8 | Red OpenShift 에서 클라우드에 사용자 지정 를 설치했습니다. |
| 5.3.2 | Red IBM Cloud의 Hat 에는 일련의 기본 네트워크 정책이 정의되어 있으며, 필요에 따라 추가 네트워크 정책을 추가할 수 있습니다. |