4.17 CIS Kubernetes referência

O Center for Internet Security (CIS) publica a Referência do Kubernetes do CIS como uma estrutura de etapas específicas que permitem configurar o Kubernetes de maneira mais segura, usando padrões adequados a várias regulamentações do setor. Este documento contém os resultados da versão 1.5 CIS Kubernetes benchmark para clusters que executam a versão Red Hat OpenShift on IBM Cloud 4.17. Para obter mais informações ou ajuda para entender a referência, consulte Usando a referência.

1 Configuração de segurança do nó principal

Arquivos de configuração do nó principal 1.1

Seção 1.1 - Resultados do benchmark de arquivos de configuração do nó principal
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
1.1.1 Assegure-se de que as permissões do arquivo de especificação do pod do servidor de API estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.2 Assegure-se de que a propriedade do arquivo de especificação do pod do servidor de API esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.3 Assegure-se de que as permissões do arquivo de especificação do pod do gerenciador de controlador estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.4 Assegure-se de que a propriedade do arquivo de especificação do pod do gerenciador de controlador esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.5 Assegure-se de que as permissões do arquivo de especificação do pod do planejador estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.6 Assegure-se de que a propriedade do arquivo de especificação do pod do planejador esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.7 Assegure-se de que as permissões do arquivo de especificação do pod etcd estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.8 Assegure-se de que a propriedade do arquivo de especificação do pod etcd esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.9 Assegure-se de que as permissões do arquivo de Interface de Rede do Contêiner estejam configuradas como 644 ou mais restritivas. Não pontuado 1 Aprovado IBM
1.1.10 Assegure-se de que a propriedade do arquivo de Interface de Rede do Contêiner esteja configurada como root:root. Não pontuado 1 Aprovado IBM
1.1.11 Assegure-se de que as permissões do diretório de dados etcd estejam configuradas como 700 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.12 Assegure-se de que a propriedade do diretório de dados etcd esteja configurada como etcd:etcd. Pontuado 1 Aprovado IBM
1.1.13 Assegure-se de que as permissões do arquivo admin.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.14 Assegure-se de que a propriedade do arquivo admin.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.15 Assegure-se de que as permissões do arquivo scheduler.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.16 Assegure-se de que a propriedade do arquivo scheduler.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.17 Assegure-se de que as permissões do arquivo controller-manager.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.18 Assegure-se de que a propriedade do arquivo controller-manager.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.19 Assegure-se de que a propriedade do diretório e do arquivo PKI do Kubernetes esteja configurada como root:root. Pontuado 1 Aprovado IBM
1.1.20 Assegure-se de que as permissões do arquivo de certificado do PKI do Kubernetes estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
1.1.21 Assegure-se de que as permissões do arquivo-chave do PKI do Kubernetes estejam configuradas como 600. Pontuado 1 Aprovado IBM

Servidor de API 1.2

Seção 1.2 - Resultados do benchmark de servidor de API
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
1.2.1 Assegure-se de que o argumento --anonymous-auth esteja configurado como false. Não pontuado 1 Falha IBM
1.2.2 Assegure-se de que o argumento --basic-auth-file não esteja configurado. Pontuado 1 Aprovado IBM
1.2.3 Assegure-se de que o parâmetro --token-auth-file não esteja configurado. Pontuado 1 Aprovado IBM
1.2.4 Assegure-se de que o argumento --kubelet-https esteja configurado como true. Pontuado 1 Aprovado IBM
1.2.5 Assegure-se de que os argumentos --kubelet-client-certificate e --kubelet-client-key estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.6 Assegure-se de que o argumento --kubelet-certificate-authority esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.7 Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. Pontuado 1 Aprovado IBM
1.2.8 Certifique-se de que o argumento --authorization-mode inclua Node. Pontuado 1 Aprovado IBM
1.2.9 Certifique-se de que o argumento --authorization-mode inclua RBAC. Pontuado 1 Aprovado IBM
1.2.10 Certifique-se de que o plug-in de controle de admissão EventRateLimit esteja definido. Não pontuado 1 Falha IBM
1.2.11 Certifique-se de que o plug-in de controle de admissão AlwaysAdmit não esteja definido. Pontuado 1 Aprovado IBM
1.2.12 Certifique-se de que o plug-in de controle de admissão AlwaysPullImages esteja definido. Não pontuado 1 Falha IBM
1.2.13 Certifique-se de que o plug-in de controle de admissão SecurityContextDeny esteja definido caso PodSecurityPolicy não seja usado. Não pontuado 1 Aprovado IBM
1.2.14 Certifique-se de que o plug-in de controle de admissão ServiceAccount esteja definido. Pontuado 1 Aprovado IBM
1.2.15 Certifique-se de que o plug-in de controle de admissão NamespaceLifecycle esteja definido. Pontuado 1 Aprovado IBM
1.2.16 Certifique-se de que o plug-in de controle de admissão PodSecurityPolicy esteja definido. Pontuado 1 Aprovado IBM
1.2.17 Certifique-se de que o plug-in de controle de admissão NodeRestriction esteja definido. Pontuado 1 Aprovado IBM
1.2.18 Assegure-se de que o argumento --insecure-bind-address não esteja configurado. Pontuado 1 Aprovado IBM
1.2.19 Assegure-se de que o argumento --insecure-port esteja configurado como 0. Pontuado 1 Aprovado IBM
1.2.20 Assegure-se de que o argumento --secure-port não esteja configurado como 0. Pontuado 1 Aprovado IBM
1.2.21 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.2.22 Assegure-se de que o argumento --audit-log-path esteja configurado. Pontuado 1 Falha Compartilhado
1.2.23 Assegure-se de que o argumento --audit-log-maxage esteja configurado como 30 ou conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.24 Assegure-se de que o argumento --audit-log-maxbackup esteja configurado como 10 ou conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.25 Assegure-se de que o argumento --audit-log-maxsize esteja configurado como 100 ou conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.26 Assegure-se de que o argumento --request-timeout esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.27 Assegure-se de que o argumento --service-account-lookup esteja configurado como true. Pontuado 1 Aprovado IBM
1.2.28 Assegure-se de que o argumento --service-account-key-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.29 Assegure-se de que os argumentos --etcd-certfile e --etcd-keyfile estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.30 Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
1.2.31 Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.32 Assegure-se de que o argumento --etcd-cafile esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.2.33 Assegure-se de que o argumento --encryption-provider-config esteja configurado conforme apropriado. Pontuado 1 Falha Compartilhado
1.2.34 Assegure-se de que os provedores de criptografia estejam configurados adequadamente Pontuado 1 Falha Compartilhado
1.2.35 Assegure-se de que o Servidor de API use apenas Cifras Criptográficas Fortes. Não pontuado 1 Aprovado IBM

1.3 Gerenciador de controlador

Seção 1.3 - Resultados do benchmark do gerenciador do controlador
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
1.3.1 Assegure-se de que o argumento --terminated-pod-gc-threshold esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.3.2 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.3.3 Assegure-se de que o argumento --use-service-account-credentials esteja configurado como true. Pontuado 1 Aprovado IBM
1.3.4 Assegure-se de que o argumento --service-account-private-key-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.3.5 Assegure-se de que o argumento --root-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
1.3.6 Assegure-se de que o argumento RotateKubeletServerCertificate esteja configurado como true. Pontuado 2 Aprovado IBM
1.3.7 Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. Pontuado 1 Falha IBM

1.4 Planejador

Seção 1.4 - Resultados do benchmark do planejador
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
1.4.1 Assegure-se de que o argumento --profiling esteja configurado como false. Pontuado 1 Aprovado IBM
1.4.2 Assegure-se de que o argumento --bind-address esteja configurado como 127.0.0.1. Pontuado 1 Falha IBM

2 Configuração do nó de Etcd

Seção 2 - Resultados do benchmark da configuração do nó Etcd
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
2.1 Assegure-se de que os argumentos --cert-file e --key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
2.2 Assegure-se de que o argumento --client-cert-auth esteja configurado como true. Pontuado 1 Aprovado IBM
2.3 Assegure-se de que o argumento --auto-tls não esteja configurado como true. Pontuado 1 Aprovado IBM
2.4 Assegure-se de que os argumentos --peer-cert-file e --peer-key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
2.5 Assegure-se de que o argumento --peer-client-cert-auth esteja configurado como true. Pontuado 1 Aprovado IBM
2.6 Assegure-se de que o argumento --peer-auto-tls não esteja configurado como true. Pontuado 1 Aprovado IBM
2.7 Assegure-se de que uma autoridade de certificação exclusiva seja usada para o etcd. Não pontuado 2 Aprovado IBM

3 Configuração do plano de controle

3.1 Autenticação e autorização

Seção 3.1 - Resultados do benchmark de autenticação e autorização
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
3.1.1 A autenticação por certificado de cliente não deve ser usada para usuários. Não pontuado 2 Aprovado Compartilhado

3.2 Criação de log

Seção 3.2 - Resultados do benchmark de criação de log
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
3.2.1 Assegure-se de que uma política de auditoria mínima seja criada. Pontuado 1 Falha Compartilhado
3.2.2 Assegure-se de que a política de auditoria cubra questões de segurança de chave. Não pontuado 2 Falha Compartilhado

4 Configuração de segurança do nó do trabalhador ( RHEL_9_64 )

4.1 Arquivos de configuração do nó do trabalhador

Seção 4.1 - Resultados do benchmark dos arquivos de configuração do nó do trabalhador
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
4.1.1 Assegure-se de que as permissões do arquivo de serviço kubelet estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.2 Assegure-se de que a propriedade do arquivo de serviço kubelet esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.3 Certifique-se de que as permissões do arquivo kubeconfig estejam definidas como 644 ou mais restritas. Pontuado 1 Aprovado IBM
4.1.4 Certifique-se de que a propriedade do arquivo proxy kubeconfig esteja definida como root:root. Pontuado 1 Aprovado IBM
4.1.5 Assegure-se de que as permissões do arquivo kubelet.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.6 Assegure-se de que a propriedade do arquivo kubelet.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.7 Assegure-se de que as permissões do arquivo de autoridades de certificação estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.8 Assegure-se de que a propriedade do arquivo de autoridades do certificado de cliente esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.9 Assegure-se de que o arquivo de configuração do kubelet tenha as permissões configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.10 Assegure-se de que a propriedade do arquivo de configuração do kubelet esteja configurada como root:root. Pontuado 1 Aprovado IBM

4.2 Kubelet

Seção 4.2 - Resultados do benchmark do Kubelet
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
4.2.1 Assegure-se de que o argumento --anonymous-auth esteja configurado como false. Pontuado 1 Aprovado IBM
4.2.2 Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. Pontuado 1 Aprovado IBM
4.2.3 Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
4.2.4 Assegure-se de que o argumento --read-only-port esteja configurado como 0. Pontuado 1 Aprovado IBM
4.2.5 Assegure-se de que o argumento --streaming-connection-idle-timeout não esteja configurado como 0. Pontuado 1 Aprovado IBM
4.2.6 Assegure-se de que o argumento --protect-kernel-defaults esteja configurado como true. Pontuado 1 Falha IBM
4.2.7 Assegure-se de que o argumento --make-iptables-util-chains esteja configurado como true. Pontuado 1 Aprovado IBM
4.2.8 Assegure-se de que o argumento --hostname-override não esteja configurado. Não pontuado 1 Falha IBM
4.2.9 Assegure-se de que o --event-qps esteja configurado como 0 ou um nível que assegure a captura de evento apropriada. Não pontuado 2 Aprovado IBM
4.2.10 Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
4.2.11 Assegure-se de que o argumento --rotate-certificates não esteja configurado como false. Pontuado 1 Aprovado IBM
4.2.12 Assegure-se de que o argumento RotateKubeletServerCertificate esteja configurado como true. Pontuado 1 Aprovado IBM
4.2.13 Assegure-se de que o Kubelet use apenas Cifras Criptográficas Fortes. Não pontuado 1 Aprovado IBM

4 Configuração de segurança do nó de trabalho (RHCOS)

4.1 Arquivos de configuração do nó do trabalhador

Seção 4.1 - Resultados do benchmark dos arquivos de configuração do nó do trabalhador
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
4.1.1 Assegure-se de que as permissões do arquivo de serviço kubelet estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.2 Assegure-se de que a propriedade do arquivo de serviço kubelet esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.3 Certifique-se de que as permissões do arquivo kubeconfig estejam definidas como 644 ou mais restritas. Pontuado 1 Aprovado IBM
4.1.4 Certifique-se de que a propriedade do arquivo proxy kubeconfig esteja definida como root:root. Pontuado 1 Aprovado IBM
4.1.5 Assegure-se de que as permissões do arquivo kubelet.conf estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.6 Assegure-se de que a propriedade do arquivo kubelet.conf esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.7 Assegure-se de que as permissões do arquivo de autoridades de certificação estejam configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.8 Assegure-se de que a propriedade do arquivo de autoridades do certificado de cliente esteja configurada como root:root. Pontuado 1 Aprovado IBM
4.1.9 Assegure-se de que o arquivo de configuração do kubelet tenha as permissões configuradas como 644 ou mais restritivas. Pontuado 1 Aprovado IBM
4.1.10 Assegure-se de que a propriedade do arquivo de configuração do kubelet esteja configurada como root:root. Pontuado 1 Aprovado IBM

4.2 Kubelet

Seção 4.2 - Resultados do benchmark do Kubelet
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
4.2.1 Assegure-se de que o argumento --anonymous-auth esteja configurado como false. Pontuado 1 Aprovado IBM
4.2.2 Assegure-se de que o argumento --authorization-mode não esteja configurado como AlwaysAllow. Pontuado 1 Aprovado IBM
4.2.3 Assegure-se de que o argumento --client-ca-file esteja configurado conforme apropriado. Pontuado 1 Aprovado IBM
4.2.4 Assegure-se de que o argumento --read-only-port esteja configurado como 0. Pontuado 1 Aprovado IBM
4.2.5 Assegure-se de que o argumento --streaming-connection-idle-timeout não esteja configurado como 0. Pontuado 1 Aprovado IBM
4.2.6 Assegure-se de que o argumento --protect-kernel-defaults esteja configurado como true. Pontuado 1 Aprovado IBM
4.2.7 Assegure-se de que o argumento --make-iptables-util-chains esteja configurado como true. Pontuado 1 Aprovado IBM
4.2.8 Assegure-se de que o argumento --hostname-override não esteja configurado. Não pontuado 1 Falha IBM
4.2.9 Assegure-se de que o --event-qps esteja configurado como 0 ou um nível que assegure a captura de evento apropriada. Não pontuado 2 Aprovado IBM
4.2.10 Assegure-se de que os argumentos --tls-cert-file e --tls-private-key-file estejam configurados conforme apropriado. Pontuado 1 Aprovado IBM
4.2.11 Assegure-se de que o argumento --rotate-certificates não esteja configurado como false. Pontuado 1 Aprovado IBM
4.2.12 Assegure-se de que o argumento RotateKubeletServerCertificate esteja configurado como true. Pontuado 1 Aprovado IBM
4.2.13 Assegure-se de que o Kubelet use apenas Cifras Criptográficas Fortes. Não pontuado 1 Aprovado IBM

5 Políticas do Kubernetes

5.1 Contas RBAC e de serviço

Seção 5.1 - Resultados do benchmark de contas de RBAC e de serviços
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.1.1 Assegure-se de que a função cluster-admin seja usada somente onde for necessário. Não pontuado 1 Aprovado Compartilhado
5.1.2 Minimize o acesso aos segredos. Não pontuado 1 Falha Compartilhado
5.1.3 Minimize o uso de curinga em Roles e ClusterRoles. Não pontuado 1 Falha Compartilhado
5.1.4 Minimize o acesso para criar pods. Não pontuado 1 Aprovado Compartilhado
5.1.5 Assegure-se de que as contas de serviço padrão não sejam usadas ativamente. Pontuado 1 Falha Compartilhado
5.1.6 Assegure-se de que os Tokens da Conta de Serviço sejam montados apenas quando necessário Não pontuado 1 Falha Compartilhado

5.2 Políticas de segurança do pod

Seção 5.2 - Resultados do benchmark das políticas de segurança de pod
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.2.1 Minimize a admissão de contêineres privilegiados. Não pontuado 1 Aprovado Compartilhado
5.2.2 Minimize a admissão de contêineres que desejam compartilhar o namespace do ID do processo de host. Pontuado 1 Aprovado Compartilhado
5.2.3 Minimize a admissão de contêineres que desejam compartilhar o namespace do IPC do host. Pontuado 1 Aprovado Compartilhado
5.2.4 Minimize a admissão de contêineres que desejam compartilhar o namespace de rede do host. Pontuado 1 Aprovado Compartilhado
5.2.5 Minimize a admissão de contêineres com allowPrivilegeEscalation. Pontuado 1 Aprovado Compartilhado
5.2.6 Minimize a admissão de contêineres raiz. Não pontuado 2 Aprovado Compartilhado
5.2.7 Minimize a admissão de contêineres com o recurso NET_RAW. Não pontuado 1 Aprovado Compartilhado
5.2.8 Minimize a admissão de contêineres com recursos incluídos. Não pontuado 1 Aprovado Compartilhado
5.2.9 Minimize a admissão de contêineres com capacidades designadas. Não pontuado 2 Aprovado Compartilhado

5.3 Políticas de rede e CNI

Seção 5.3 - Políticas de rede e resultados do benchmark da CNI
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.3.1 Assegure-se de que a CNI em uso suporte Políticas de Rede. Não pontuado 1 Aprovado IBM
5.3.2 Assegure-se de que todos os Namespaces tenham Políticas de Rede definidas. Pontuado 2 Falha Compartilhado

5.4 Gerenciamento de segredos

Seção 5.4 - Resultados do benchmark de gerenciamento de segredo
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.4.1 Prefira o uso de segredos como arquivos a segredos como variáveis de ambiente. Não pontuado 1 Falha Compartilhado
5.4.2 Considere o armazenamento de segredo externo. Não pontuado 2 Falha Compartilhado

5.5 Controle de admissão extensível

Seção 5.5 - Resultados do benchmark de controle de admissão extensível
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.5.1 Configure a Origem de Imagem usando o controlador de admissão ImagePolicyWebhook. Não pontuado 2 Falha Compartilhado

5.5.7 Políticas gerais

Seção 5.7 Resultados de benchmark de políticas gerais
Seção Recomendação Pontuado? Nível Resultado Responsabilidade
5.7.1 Crie limites administrativos entre os recursos usando namespaces. Não pontuado 1 Aprovado Compartilhado
5.7.2 Certifique-se de que o perfil seccomp esteja definido como docker/default em suas definições de pod. Não pontuado 2 Falha Compartilhado
5.7.3 Aplique o Contexto de Segurança em seus pods e contêineres. Não pontuado 2 Falha Compartilhado
5.7.4 O namespace padrão não deve ser usado. Pontuado 2 Aprovado Compartilhado

Explicações e remediações do IBM

Seção IBM remédios e explicações resultados de benchmark
Seção Remediação e explicação
1.2.1 Red Hat OpenShift on IBM Cloud utiliza o RBAC para proteção de cluster, mas permite descoberta anônima, o que é considerado razoável pelo CIS Kubernetes Benchmark.
1.2.10 Red Hat OpenShift on IBM Cloud não habilita o controlador de admissão " EventRateLimit, pois é um recurso alfa Kubernetes.
1.2.12 Red Hat OpenShift on IBM Cloud não habilita o controlador de admissão ' AlwaysPullImages, pois ele substitui o ' imagePullPolicy de um contêiner e pode afetar o desempenho.
1.2.13 Red Hat OpenShift on IBM Cloud oferece suporte a restrições de contexto de segurançaOpenShift e admissão de segurança de podKubernetes, que são semelhantes às políticas de segurança de podKubernetes obsoletas.
1.2.16 Red Hat OpenShift on IBM Cloud oferece suporte a restrições de contexto de segurançaOpenShift e admissão de segurança de podKubernetes, que são semelhantes às políticas de segurança de podKubernetes obsoletas.
1.2.22 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes.
1.2.23 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes.
1.2.24 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes.
1.2.25 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes.
1.2.33 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar um provedor de Key Management Service (KMS) do Kubernetes.
1.2.34 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar um provedor de Key Management Service (KMS) do Kubernetes.
1.3.7 O endereço IP do Controller Manager não pode ser restrito a 127.0.0.1. A configuração do site IBM é necessária para que as verificações de integridade possam ser realizadas em relação a ele. Ele não é exposto pública ou privadamente aos clientes.
1.4.2 O endereço IP do Scheduler não pode ser restrito a 127.0.0.1. A configuração do site IBM é necessária para que as verificações de integridade possam ser realizadas em relação a ele. Ele não é exposto pública ou privadamente aos clientes.
3.2.1 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes.
3.2.2 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar a auditoria do servidor da API de Kubernetes.
4.2.6 Red Hat OpenShift on IBM Cloud não protege os padrões do kernel para permitir que os clientes ajustem os parâmetros do kernel.
4.2.8 Red Hat OpenShift on IBM Cloud garante que o nome do host corresponda ao nome emitido pela infraestrutura.
5.1.2 Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que poderiam ter seus acessos ao segredo do Kubernetes ainda mais restritos.
5.1.3 Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que poderiam ter seu acesso a recursos do Kubernetes ainda mais restritos.
5.1.5 Red Hat OpenShift on IBM Cloud não define automountServiceAccountToken: false para cada conta de serviço padrão.
5.1.6 Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que podem definir automountServiceAccountToken: false.
5.2.1 opcionalmente, Red Hat OpenShift on IBM Cloud pode configurar as restrições de contexto de segurançaOpenShift e a admissão de segurança do podKubernetes, que são semelhantes às políticas de segurança do podKubernetes obsoletas.
5.2.2 opcionalmente, Red Hat OpenShift on IBM Cloud pode configurar as restrições de contexto de segurançaOpenShift e a admissão de segurança do podKubernetes, que são semelhantes às políticas de segurança do podKubernetes obsoletas.
5.2.3 opcionalmente, Red Hat OpenShift on IBM Cloud pode configurar as restrições de contexto de segurançaOpenShift e a admissão de segurança do podKubernetes, que são semelhantes às políticas de segurança do podKubernetes obsoletas.
5.2.4 opcionalmente, Red Hat OpenShift on IBM Cloud pode configurar as restrições de contexto de segurançaOpenShift e a admissão de segurança do podKubernetes, que são semelhantes às políticas de segurança do podKubernetes obsoletas.
5.2.5 opcionalmente, Red Hat OpenShift on IBM Cloud pode configurar as restrições de contexto de segurançaOpenShift e a admissão de segurança do podKubernetes, que são semelhantes às políticas de segurança do podKubernetes obsoletas.
5.2.6 opcionalmente, Red Hat OpenShift on IBM Cloud pode configurar as restrições de contexto de segurançaOpenShift e a admissão de segurança do podKubernetes, que são semelhantes às políticas de segurança do podKubernetes obsoletas.
5.2.7 opcionalmente, Red Hat OpenShift on IBM Cloud pode configurar as restrições de contexto de segurançaOpenShift e a admissão de segurança do podKubernetes, que são semelhantes às políticas de segurança do podKubernetes obsoletas.
5.2.8 opcionalmente, Red Hat OpenShift on IBM Cloud pode configurar as restrições de contexto de segurançaOpenShift e a admissão de segurança do podKubernetes, que são semelhantes às políticas de segurança do podKubernetes obsoletas.
5.2.9 opcionalmente, Red Hat OpenShift on IBM Cloud pode configurar as restrições de contexto de segurançaOpenShift e a admissão de segurança do podKubernetes, que são semelhantes às políticas de segurança do podKubernetes obsoletas.
5.3.2 Red Hat OpenShift on IBM Cloud tem um conjunto de políticas de rede Calico padrão definidas e políticas de rede adicionais podem ser incluídas opcionalmente.
5.4.1 Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que poderiam preferir usar segredos como arquivos sobre segredos como variáveis de ambiente.
5.4.2 Red Hat OpenShift on IBM Cloud pode, opcionalmente, ativar o serviço Secrets Manager.
5.5.1 Red Hat OpenShift on IBM Cloud pode opcionalmente ativar o cumprimento de segurança de imagem.
5.7.2 Red Hat OpenShift on IBM Cloud não anota todos os pods com perfis 'seccomp.
5.7.3 Red Hat OpenShift on IBM Cloud implementa alguns componentes do sistema que não definem um pod ou contêiner securityContext.