比较 CIS Kubernetes 和合规性操作程序基准
查看下表,了解 CIS Kubernetes 基准与合规操作员基准之间的差异。
主要差异
| 部分 | CIS Kubernetes 基准 | 合规性操作员基准 | 描述 |
|---|---|---|---|
| 1.2.1 | 确保 --anonymous-auth 选项设置为 false。 |
确保匿名请求已获得授权。 | 实现同一目的的不同方法。 |
| 1.2.10 | 确保设置了许可控制插件 EventRateLimit。 |
确保已启用 APIPriorityAndFairness 功能部件门。 |
实现同一目的的不同方法。 |
| 1.2.12 | 确保设置了许可控制插件 AlwaysPullImages。 |
确保未设置许可控制插件 AlwaysPullImages |
AlwaysPullImages 导致 Red Hat OpenShift上发生错误。 |
| 1.2.13 | 如果未使用PodSecurityPolicy,请确保设置准入控制插件 "SecurityContextDeny。 |
确保未设置许可控制插件 SecurityContextDeny |
无法启用 SecurityContextDeny 许可控制器,因为它与 SecurityContextConstraint 许可控制器冲突。 |
| 1.2.16 | 确保设置了许可控制插件 PodSecurityPolicy。 |
确保设置了许可控制插件 SecurityContextConstraint。 |
SecurityContextConstraint 对于 Red Hat OpenShift 是唯一的 |
| 1.2.21 | 确保 --profiling 选项设置为 false。 |
确保 healthz 端点受 RBAC 保护。 |
缺省情况下,在 Red Hat OpenShift中启用了概要分析,但概要分析数据是通过 healthz 端口发送的,并且该端口必须受 RBAC 保护。 |
| 1.2.23 | 确保 --audit-log-maxage 选项设置为 30 或适当的选项。 |
确保将审计日志从集群中转发以进行保留。 | Red Hat OpenShift 具有用于日志记录的操作程序,而不是保留集群中的日志。 |
| 1.2.24 | 确保 --audit-log-maxbackup 选项设置为 10 或适当的选项。 |
确保 maximumRetainedFiles 选项设置为 10 或适当的选项。 |
不同的参数名称。 |
| 1.2.25 | 确保 --audit-log-maxsize 选项设置为 100 或适当的选项。 |
确保 maximumFileSizeMegabytes 选项设置为 100 或适当的选项。 |
不同的参数名称。 |
| 1.3.1 | 确保根据需要设置 --terminated-pod-gc-threshold 选项。 |
确保根据需要配置垃圾回收。 | 不同的参数名称。 |
| 1.3.2 | 确保 --profiling 选项设置为 false。 |
确保控制器管理器 healthz 端点受 RBAC 保护。 |
缺省情况下,在 Red Hat OpenShift中启用了概要分析,但概要分析数据是通过 healthz 端口发送的,并且该端口必须受 RBAC 保护。 |
| 1.4.1 | 确保 --profiling 选项设置为 false。 |
确保调度程序的 healthz 端点受 RBAC 保护。 |
缺省情况下,在 Red Hat OpenShift中启用概要分析,但概要分析数据是通过 healthz 端口发送的,并且该端口必须受 RBAC 保护。 |
| 1.4.2 | 确保 --bind-address 选项设置为 127.0.0.1。 |
验证调度程序 API 服务是否受认证和授权保护。 | Red Hat OpenShift 使用与 Kubernetes 不同的运算符,其安全配置也不同。 |
| 4.1.3 | 确保代理 kubeconfig 文件许可权设置为 644 或更具限制性。 |
如果存在代理 kubeconfig 文件,请确保权限设置为 644 或更严格的权限。 |
在 Red Hat OpenShift 中,文件由 sdn 控制器以安全的方式自动创建。 |
| 4.1.4 | 确保代理 kubeconfig 文件所有权设置为 root:root。 |
如果存在代理 kubeconfig 文件,请确保将所有权设置为 root:root。 |
在 Red Hat OpenShift 中,文件由 sdn 控制器以安全的方式自动创建。 |
小差异
| 部分 | CIS Kubernetes 基准 | 合规性操作员基准 | 描述 |
|---|---|---|---|
| 1.1.19 | 确保 Kubernetes PKI 目录和文件所有权设置为 root:root。 |
确保 Red Hat OpenShift PKI 目录和文件所有权设置为 root:root。 |
Kubernetes > Red Hat OpenShift |
| 1.1.20 | 确保 Kubernetes PKI 证书文件许可权设置为 644 或更具限制性。 |
确保将 Red Hat OpenShift PKI 证书文件权限设置为 644 或更严格的权限。 |
Kubernetes > Red Hat OpenShift |
| 1.1.21 | 确保 Kubernetes PKI 密钥文件权限设置为 600。 |
确保 Red Hat OpenShift PKI 密钥文件权限设置为 600。 |
Kubernetes > Red Hat OpenShift |
| 1.2.4 | 确保 --kubelet-https 选项设置为 true |
将 https 用于 kubelet 连接。 | 没有为 Red Hat OpenShift指定任何选项。 |
| 1.2.5 | 确保根据需要设置 --kubelet-client-certificate 和 --kubelet-client-key 选项。 |
确保 kubelet 使用证书进行认证 | 没有为 Red Hat OpenShift指定任何选项。 |
| 1.2.6 | 确保根据需要设置 --kubelet-certificate-authority 选项。 |
验证是否根据需要设置了 kubelet 认证中心 | 没有为 Red Hat OpenShift指定任何选项。 |
| 1.2.8 | 确保 --authorization-mode 选项包含 Node。 |
验证 Node 授权程序是否已启用 | 没有为 Red Hat OpenShift指定任何选项。 |
| 1.2.9 | 确保 --authorization-mode 选项包含 RBAC。 |
验证 RBAC 是否已启用 | 没有为 Red Hat OpenShift指定任何选项。 |
| 4.1.5 | 确保 kubelet.conf 文件许可权设置为 644 或更严格的限制。 | 确保 --kubeconfig kubelet.conf 文件许可权设置为 644 或更具限制性。 |
对同一方法的不同措辞。 |
| 4.1.6 | 确保 kubelet.conf 文件所有权设置为 root:root。 |
确保 --kubeconfig kubelet.conf 文件所有权设置为 root:root。 |
对同一方法的不同措辞。 |
| 4.1.9 | 请确保 kubelet 配置文件的许可权设置为 644 或更严格。 | 确保 kubelet --config 配置文件的许可权设置为 644 或更具限制性。 |
对同一方法的不同措辞。 |