比较 CIS Kubernetes 和合规性操作程序基准

查看下表,了解 CIS Kubernetes 基准与合规操作员基准之间的差异。

主要差异

CIS Kubernetes Benchmark 与 Red Hat OpenShift Compliance Operator Benchmark 之间的主要差异
部分 CIS Kubernetes 基准 合规性操作员基准 描述
1.2.1 确保 --anonymous-auth 选项设置为 false。 确保匿名请求已获得授权。 实现同一目的的不同方法。
1.2.10 确保设置了许可控制插件 EventRateLimit。 确保已启用 APIPriorityAndFairness 功能部件门。 实现同一目的的不同方法。
1.2.12 确保设置了许可控制插件 AlwaysPullImages。 确保未设置许可控制插件 AlwaysPullImages AlwaysPullImages 导致 Red Hat OpenShift上发生错误。
1.2.13 如果未使用PodSecurityPolicy,请确保设置准入控制插件 "SecurityContextDeny。 确保未设置许可控制插件 SecurityContextDeny 无法启用 SecurityContextDeny 许可控制器,因为它与 SecurityContextConstraint 许可控制器冲突。
1.2.16 确保设置了许可控制插件 PodSecurityPolicy。 确保设置了许可控制插件 SecurityContextConstraint。 SecurityContextConstraint 对于 Red Hat OpenShift 是唯一的
1.2.21 确保 --profiling 选项设置为 false。 确保 healthz 端点受 RBAC 保护。 缺省情况下,在 Red Hat OpenShift中启用了概要分析,但概要分析数据是通过 healthz 端口发送的,并且该端口必须受 RBAC 保护。
1.2.23 确保 --audit-log-maxage 选项设置为 30 或适当的选项。 确保将审计日志从集群中转发以进行保留。 Red Hat OpenShift 具有用于日志记录的操作程序,而不是保留集群中的日志。
1.2.24 确保 --audit-log-maxbackup 选项设置为 10 或适当的选项。 确保 maximumRetainedFiles 选项设置为 10 或适当的选项。 不同的参数名称。
1.2.25 确保 --audit-log-maxsize 选项设置为 100 或适当的选项。 确保 maximumFileSizeMegabytes 选项设置为 100 或适当的选项。 不同的参数名称。
1.3.1 确保根据需要设置 --terminated-pod-gc-threshold 选项。 确保根据需要配置垃圾回收。 不同的参数名称。
1.3.2 确保 --profiling 选项设置为 false。 确保控制器管理器 healthz 端点受 RBAC 保护。 缺省情况下,在 Red Hat OpenShift中启用了概要分析,但概要分析数据是通过 healthz 端口发送的,并且该端口必须受 RBAC 保护。
1.4.1 确保 --profiling 选项设置为 false。 确保调度程序的 healthz 端点受 RBAC 保护。 缺省情况下,在 Red Hat OpenShift中启用概要分析,但概要分析数据是通过 healthz 端口发送的,并且该端口必须受 RBAC 保护。
1.4.2 确保 --bind-address 选项设置为 127.0.0.1。 验证调度程序 API 服务是否受认证和授权保护。 Red Hat OpenShift 使用与 Kubernetes 不同的运算符,其安全配置也不同。
4.1.3 确保代理 kubeconfig 文件许可权设置为 644 或更具限制性。 如果存在代理 kubeconfig 文件,请确保权限设置为 644 或更严格的权限。 在 Red Hat OpenShift 中,文件由 sdn 控制器以安全的方式自动创建。
4.1.4 确保代理 kubeconfig 文件所有权设置为 root:root。 如果存在代理 kubeconfig 文件,请确保将所有权设置为 root:root。 在 Red Hat OpenShift 中,文件由 sdn 控制器以安全的方式自动创建。

小差异

CIS Kubernetes Benchmark 与 Red Hat OpenShift Compliance Operator Benchmark 之间的微小差异
部分 CIS Kubernetes 基准 合规性操作员基准 描述
1.1.19 确保 Kubernetes PKI 目录和文件所有权设置为 root:root。 确保 Red Hat OpenShift PKI 目录和文件所有权设置为 root:root。 Kubernetes > Red Hat OpenShift
1.1.20 确保 Kubernetes PKI 证书文件许可权设置为 644 或更具限制性。 确保将 Red Hat OpenShift PKI 证书文件权限设置为 644 或更严格的权限。 Kubernetes > Red Hat OpenShift
1.1.21 确保 Kubernetes PKI 密钥文件权限设置为 600。 确保 Red Hat OpenShift PKI 密钥文件权限设置为 600。 Kubernetes > Red Hat OpenShift
1.2.4 确保 --kubelet-https 选项设置为 true 将 https 用于 kubelet 连接。 没有为 Red Hat OpenShift指定任何选项。
1.2.5 确保根据需要设置 --kubelet-client-certificate 和 --kubelet-client-key 选项。 确保 kubelet 使用证书进行认证 没有为 Red Hat OpenShift指定任何选项。
1.2.6 确保根据需要设置 --kubelet-certificate-authority 选项。 验证是否根据需要设置了 kubelet 认证中心 没有为 Red Hat OpenShift指定任何选项。
1.2.8 确保 --authorization-mode 选项包含 Node。 验证 Node 授权程序是否已启用 没有为 Red Hat OpenShift指定任何选项。
1.2.9 确保 --authorization-mode 选项包含 RBAC。 验证 RBAC 是否已启用 没有为 Red Hat OpenShift指定任何选项。
4.1.5 确保 kubelet.conf 文件许可权设置为 644 或更严格的限制。 确保 --kubeconfig kubelet.conf 文件许可权设置为 644 或更具限制性。 对同一方法的不同措辞。
4.1.6 确保 kubelet.conf 文件所有权设置为 root:root。 确保 --kubeconfig kubelet.conf 文件所有权设置为 root:root。 对同一方法的不同措辞。
4.1.9 请确保 kubelet 配置文件的许可权设置为 644 或更严格。 确保 kubelet --config 配置文件的许可权设置为 644 或更具限制性。 对同一方法的不同措辞。