| 1.2.1 |
Assegure-se de que a opção --anonymous-auth esteja configurada como false. |
Garantir que os pedidos anônimos sejam autorizados. |
Abordagens diferentes para alcançar o mesmo propósito. |
| 1.2.10 |
Certifique-se de que o plug-in de controle de admissão EventRateLimit esteja definido. |
Certifica-se de que o portal de recursos APIPriorityAndFairness está ativado. |
Abordagens diferentes para alcançar o mesmo propósito. |
| 1.2.12 |
Certifique-se de que o plug-in de controle de admissão AlwaysPullImages esteja definido. |
Certifique-se de que o plug-in de controle de admissão AlwaysPullImages não esteja definido |
AlwaysPullImages causa erro em Red Hat OpenShift. |
| 1.2.13 |
Assegure-se de que o plug-in de controle de admissão SecurityContextDeny esteja configurado se PodSecurityPolicy não for usado. |
Certifique-se de que o plug-in de controle de admissão SecurityContextDeny não esteja definido |
SecurityContextDeny O controlador de admissão não pode ser ativado na medida em que ele entra em conflito com o controlador de admissão SecurityContextConstraint. |
| 1.2.16 |
Certifique-se de que o plug-in de controle de admissão PodSecurityPolicy esteja definido. |
Certifique-se de que o plug-in de controle de admissão SecurityContextConstraint esteja definido. |
SecurityContextConstraint é exclusivo para Red Hat OpenShift |
| 1.2.21 |
Assegure-se de que a opção --profiling esteja configurada como false. |
Certifica-se de que o terminal healthz está protegido pela RBAC. |
O profiling é ativado por padrão em Red Hat OpenShift, mas os dados de perfil são enviados através da porta healthz e a porta deve ser protegida pela RBAC. |
| 1.2.23 |
Assegure-se de que a opção --audit-log-maxage esteja configurada como 30 ou conforme apropriado. |
Certise-se de que os logs de auditoria são encaminhados para fora do cluster para retenção. |
Red Hat OpenShift tem um operador para registro em vez de reter logs no cluster. |
| 1.2.24 |
Assegure-se de que a opção --audit-log-maxbackup esteja configurada como 10 ou conforme apropriado. |
Assegure-se de que a opção maximumRetainedFiles esteja configurada como 10 ou conforme apropriado. |
Diferentes nomes de parâmetros. |
| 1.2.25 |
Assegure-se de que a opção --audit-log-maxsize esteja configurada como 100 ou conforme apropriado. |
Assegure-se de que a opção maximumFileSizeMegabytes esteja configurada como 100 ou conforme apropriado. |
Diferentes nomes de parâmetros. |
| 1.3.1 |
Assegure-se de que a opção --terminated-pod-gc-threshold esteja configurada conforme apropriado. |
Garanta que a coleta de lixo esteja configurada conforme apropriado. |
Diferentes nomes de parâmetros. |
| 1.3.2 |
Assegure-se de que a opção --profiling esteja configurada como false. |
Certifica-se de que o gerenciador de controladores healthz terminais são protegidos pela RBAC. |
O profiling é ativado por padrão em Red Hat OpenShift, mas os dados de perfil são enviados através da porta healthz e a porta deve ser protegida pela RBAC. |
| 1.4.1 |
Assegure-se de que a opção --profiling esteja configurada como false. |
Certifica-se de que os terminais healthz para o planejador são protegidos pela RBAC. |
O profiling é ativado por padrão em Red Hat OpenShift, mas os dados de perfil são enviados via healthz porta e a porta deve ser protegida pela RBAC. |
| 1.4.2 |
Assegure-se de que a opção --bind-address esteja configurada como 127.0.0.1. |
Verifique se o serviço de API do planejador está protegido por autenticação e autorização. |
Red Hat OpenShift usa um operador diferente do Kubernetes, e sua configuração de segurança é diferente. |
| 4.1.3 |
Certifique-se de que as permissões do arquivo kubeconfig estejam definidas como 644 ou mais restritas. |
Se o arquivo proxy kubeconfig existir, verifique se as permissões estão definidas como 644 ou mais restritivas. |
Em Red Hat OpenShift, o arquivo é criado automaticamente pelo controlador sdn de forma segura. |
| 4.1.4 |
Certifique-se de que a propriedade do arquivo proxy kubeconfig esteja definida como root:root. |
Se o arquivo proxy kubeconfig existir, verifique se a propriedade está definida como root:root. |
Em Red Hat OpenShift, o arquivo é criado automaticamente pelo controlador sdn de forma segura. |