4.21 CIS Kubernetes 基准
互联网安全中心 ( CIS ) 发布了 CIS Kubernetes 基准,作为更安全地配置 Kubernetes 的具体步骤框架,并符合各种行业法规的标准。 本文件包含运行 Red Hat OpenShift on IBM Cloud 4.21 版本的集群的 1.12 CIS Kubernetes 基准测试结果。 有关了解基准的更多信息或帮助,请参阅 使用基准。
1 控制平面安全配置
1.1 控制平面 Node 配置文件
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 1.1.1 | 确保将 API 服务器 pod 规范文件权限设置为 600 或更严格的权限。 |
得分 | 1 | 传递 | IBM |
| 1.1.2 | 确保将 API 服务器 pod 规范文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 1.1.3 | 确保控制器管理器 pod 规范文件权限设置为 600 或更严格。 |
得分 | 1 | 传递 | IBM |
| 1.1.4 | 确保控制器管理器 pod 规范文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 1.1.5 | 确保将调度程序 pod 规范文件权限设置为 600 或更严格的权限。 |
得分 | 1 | 传递 | IBM |
| 1.1.6 | 确保将调度程序 pod 规范文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 1.1.7 | 确保 etcd pod 规范文件的权限设置为 600 或更严格的权限。 |
得分 | 1 | 传递 | IBM |
| 1.1.8 | 确保 etcd pod 规范文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 1.1.9 | 确保将容器网络接口文件权限设置为 600 或更严格的权限。 |
未得分 | 1 | 传递 | IBM |
| 1.1.10 | 确保将容器网络接口文件所有权设置为 root:root。 |
未得分 | 1 | 传递 | IBM |
| 1.1.11 | 确保 etcd 数据目录权限设置为 700 或更严格的权限。 |
得分 | 1 | 传递 | IBM |
| 1.1.12 | 确保 etcd 数据目录所有权设置为 etcd:etcd。 |
得分 | 1 | 传递 | IBM |
| 1.1.13 | 确保将默认管理凭据文件权限设置为 600。 |
得分 | 1 | 传递 | IBM |
| 1.1.14 | 确保将默认的管理凭据文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 1.1.15 | 确保 scheduler.conf 文件权限设置为 600 或更严格。 |
得分 | 1 | 传递 | IBM |
| 1.1.16 | 确保 scheduler.conf 文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 1.1.17 | 确保 controller-manager.conf 文件权限设置为 600 或更严格。 |
得分 | 1 | 传递 | IBM |
| 1.1.18 | 确保 controller-manager.conf 文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 1.1.19 | 确保 Kubernetes PKI 目录和文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 1.1.20 | 确保将 Kubernetes PKI 证书文件权限设置为 644 或更严格的权限。 |
未得分 | 1 | 传递 | IBM |
| 1.1.21 | 确保 Kubernetes PKI 密钥文件权限设置为 600。 |
未得分 | 1 | 传递 | IBM |
1.2 API 服务器
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 1.2.1 | 请确保将 --anonymous-auth 参数设置为 false。 |
未得分 | 1 | 失败 | IBM |
| 1.2.2 | 确保未设置 --token-auth-file 参数。 |
得分 | 1 | 传递 | IBM |
| 1.2.3 | 请确保已设置 DenyServiceExternalIPs。 |
未得分 | 1 | 失败 | IBM |
| 1.2.4 | 确保 --kubelet-client-certificate 和 --kubelet-client-key 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 1.2.5 | 确保 --kubelet-certificate-authority 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 1.2.6 | 确保 --authorization-mode 参数未设置为 AlwaysAllow。 |
得分 | 1 | 传递 | IBM |
| 1.2.7 | 确保 --authorization-mode 参数包含 Node。 |
得分 | 1 | 传递 | IBM |
| 1.2.8 | 确保 --authorization-mode 参数包含 RBAC。 |
得分 | 1 | 传递 | IBM |
| 1.2.9 | 确保已设置接入控制插件 EventRateLimit。 |
未得分 | 1 | 失败 | IBM |
| 1.2.10 | 确保未设置准入控制插件 AlwaysAdmit。 |
得分 | 1 | 传递 | IBM |
| 1.2.11 | 确保已设置接入控制插件 AlwaysPullImages。 |
未得分 | 1 | 失败 | IBM |
| 1.2.12 | 确保已设置接入控制插件 ServiceAccount。 |
得分 | 2 | 传递 | IBM |
| 1.2.13 | 确保已设置接入控制插件 NamespaceLifecycle。 |
得分 | 2 | 传递 | IBM |
| 1.2.14 | 确保已设置接入控制插件 NodeRestriction。 |
得分 | 2 | 传递 | IBM |
| 1.2.15 | 请确保将 --profiling 参数设置为 false。 |
得分 | 1 | 传递 | IBM |
| 1.2.16 | 确保已设置 --audit-log-path 参数。 |
得分 | 1 | 传递 | 共同承担 |
| 1.2.17 | 确保 --audit-log-maxage 参数设置为 30 或适当。 |
得分 | 1 | 失败 | 共同承担 |
| 1.2.18 | 确保 --audit-log-maxbackup 参数设置为 10 或适当。 |
得分 | 1 | 传递 | 共同承担 |
| 1.2.19 | 确保 --audit-log-maxsize 参数设置为 100 或适当。 |
得分 | 1 | 传递 | 共同承担 |
| 1.2.20 | 确保 --request-timeout 参数设置适当。 |
未得分 | 1 | 传递 | IBM |
| 1.2.21 | 请确保将 --service-account-lookup 参数设置为 true。 |
得分 | 1 | 传递 | IBM |
| 1.2.22 | 确保 --service-account-key-file 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 1.2.23 | 确保 --etcd-certfile 和 --etcd-keyfile 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 1.2.24 | 确保 --tls-cert-file 和 --tls-private-key-file 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 1.2.25 | 确保 --client-ca-file 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 1.2.26 | 确保 --etcd-cafile 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 1.2.27 | 确保 --encryption-provider-config 参数设置适当。 |
未得分 | 1 | 失败 | 共同承担 |
| 1.2.28 | 确保适当配置加密提供商。 | 未得分 | 1 | 失败 | 共同承担 |
| 1.2.29 | 确保 API 服务器只使用强加密密码。 | 未得分 | 1 | 传递 | IBM |
| 1.2.30 | 确保 --service-account-extend-token-expiration 参数设置为 false。 |
得分 | 1 | 失败 | IBM |
1.3 控制经理
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 1.3.1 | 确保 --terminated-pod-gc-threshold 参数设置适当。 |
未得分 | 1 | 传递 | IBM |
| 1.3.2 | 请确保将 --profiling 参数设置为 false。 |
得分 | 1 | 传递 | IBM |
| 1.3.3 | 请确保将 --use-service-account-credentials 参数设置为 true。 |
得分 | 1 | 传递 | IBM |
| 1.3.4 | 确保 --service-account-private-key-file 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 1.3.5 | 确保 --root-ca-file 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 1.3.6 | 请确保将 RotateKubeletServerCertificate 参数设置为 true。 |
得分 | 1 | 传递 | IBM |
| 1.3.7 | 请确保将 --bind-address 参数设置为 127.0.0.1。 |
得分 | 1 | 传递 | IBM |
1.4 调度员
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 1.4.1 | 请确保将 --profiling 参数设置为 false。 |
得分 | 1 | 传递 | IBM |
| 1.4.2 | 请确保将 --bind-address 参数设置为 127.0.0.1。 |
得分 | 1 | 传递 | IBM |
2 Etcd 节点配置
| 建议 | 得分? | 级别 | 结果 | 职责 | |
|---|---|---|---|---|---|
| 2.1 | 确保 --cert-file 和 --key-file 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 2.2 | 请确保将 --client-cert-auth 参数设置为 true。 |
得分 | 1 | 传递 | IBM |
| 2.3 | 确保 --auto-tls 参数未设置为 true。 |
得分 | 1 | 传递 | IBM |
| 2.4 | 确保 --peer-cert-file 和 --peer-key-file 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 2.5 | 请确保将 --peer-client-cert-auth 参数设置为 true。 |
得分 | 1 | 传递 | IBM |
| 2.6 | 确保 --peer-auto-tls 参数未设置为 true。 |
得分 | 1 | 传递 | IBM |
| 2.7 | 确保 etcd 使用唯一的证书颁发机构。 | 未得分 | 2 | 传递 | IBM |
3 控制平面配置
3.2 记录
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 3.2.1 | 确保制定最低限度的审计政策。 | 未得分 | 1 | 失败 | 共同承担 |
| 3.2.2 | 确保审计政策涵盖主要的安全问题。 | 未得分 | 2 | 失败 | 共同承担 |
4 个工作节点 ( RHEL_9_64 )
4.1 工作节点配置文件
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 4.1.1 | 确保将 kubelet 服务文件权限设置为 600 或更严格的权限。 |
得分 | 1 | 传递 | IBM |
| 4.1.2 | 确保将 kubelet 服务文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 4.1.3 | 如果存在代理 kubeconfig 文件,确保权限设置为 600 或限制性更强的权限。 |
未得分 | 1 | 传递 | IBM |
| 4.1.4 | 如果存在代理 kubeconfig 文件,确保所有权设置为 root:root。 |
未得分 | 1 | 传递 | IBM |
| 4.1.5 | 确保 --kubeconfig`` kubelet.conf 文件权限设置为 600 或更严格的权限。 |
得分 | 1 | 传递 | IBM |
| 4.1.6 | 确保 --kubeconfig`` kubelet.conf 文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 4.1.7 | 确保证书授权文件权限设置为 644 或更严格。 |
未得分 | 1 | 传递 | IBM |
| 4.1.8 | 确保客户端证书颁发机构文件所有权设置为 root:root。 |
未得分 | 1 | 传递 | IBM |
| 4.1.9 | 如果正在使用 kubelet config.yaml 配置文件,则验证权限设置为 600 或限制性更强的权限。 |
得分 | 1 | 传递 | IBM |
| 4.1.10 | 如果使用 kubelet config.yaml 配置文件,则验证文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
4.2 Kubelet
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 4.2.1 | 请确保将 --anonymous-auth 参数设置为 false。 |
得分 | 1 | 传递 | IBM |
| 4.2.2 | 确保 --authorization-mode 参数未设置为 AlwaysAllow。 |
得分 | 1 | 传递 | IBM |
| 4.2.3 | 确保 --client-ca-file 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 4.2.4 | 验证 readOnlyPort (如果已定义)是否设置为 0。 |
未得分 | 1 | 传递 | IBM |
| 4.2.5 | 确保 --streaming-connection-idle-timeout 参数未设置为 0。 |
未得分 | 1 | 传递 | IBM |
| 4.2.6 | 请确保将 --make-iptables-util-chains 参数设置为 true。 |
得分 | 1 | 传递 | IBM |
| 4.2.7 | 确保未设置 --hostname-override 参数。 |
未得分 | 1 | 失败 | IBM |
| 4.2.8 | 确保 eventRecordQPS 参数设置为可确保适当捕获事件的级别。 |
未得分 | 2 | 传递 | IBM |
| 4.2.9 | 确保 --tls-cert-file 和 --tls-private-key-file 参数设置适当。 |
未得分 | 1 | 传递 | IBM |
| 4.2.10 | 确保 --rotate-certificates 参数未设置为 false。 |
得分 | 1 | 失败 | IBM |
| 4.2.11 | 确认 RotateKubeletServerCertificate 参数设置为 true。 |
未得分 | 1 | 传递 | IBM |
| 4.2.12 | 确保 Kubelet 只使用强加密密码。 | 未得分 | 1 | 传递 | IBM |
| 4.2.13 | 确保在 pod PIDs 上设置了限制。 |
未得分 | 1 | 传递 | IBM |
| 4.2.14 | 确保 --seccomp-default 参数设置为 true。 |
未得分 | 1 | 传递 | IBM |
4.3 Kube 代理
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 4.3.1 | 确保 kube-proxy metrics 服务绑定到 localhost。 | 得分 | 1 | 传递 | IBM |
4 工作节点安全配置(RHCOS)
4.1 工作节点配置文件
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 4.1.1 | 确保将 kubelet 服务文件权限设置为 600 或更严格的权限。 |
得分 | 1 | 传递 | IBM |
| 4.1.2 | 确保将 kubelet 服务文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 4.1.3 | 如果存在代理 kubeconfig 文件,确保权限设置为 600 或限制性更强的权限。 |
未得分 | 1 | 传递 | IBM |
| 4.1.4 | 如果存在代理 kubeconfig 文件,确保所有权设置为 root:root。 |
未得分 | 1 | 传递 | IBM |
| 4.1.5 | 确保 --kubeconfig`` kubelet.conf 文件权限设置为 600 或更严格的权限。 |
得分 | 1 | 传递 | IBM |
| 4.1.6 | 确保 --kubeconfig`` kubelet.conf 文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
| 4.1.7 | 确保证书授权文件权限设置为 644 或更严格。 |
未得分 | 1 | 传递 | IBM |
| 4.1.8 | 确保客户端证书颁发机构文件所有权设置为 root:root。 |
未得分 | 1 | 传递 | IBM |
| 4.1.9 | 如果正在使用 kubelet config.yaml 配置文件,则验证权限设置为 600 或限制性更强的权限。 |
得分 | 1 | 传递 | IBM |
| 4.1.10 | 如果使用 kubelet config.yaml 配置文件,则验证文件所有权设置为 root:root。 |
得分 | 1 | 传递 | IBM |
4.2 Kubelet
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 4.2.1 | 请确保将 --anonymous-auth 参数设置为 false。 |
得分 | 1 | 传递 | IBM |
| 4.2.2 | 确保 --authorization-mode 参数未设置为 AlwaysAllow。 |
得分 | 1 | 传递 | IBM |
| 4.2.3 | 确保 --client-ca-file 参数设置适当。 |
得分 | 1 | 传递 | IBM |
| 4.2.4 | 验证 readOnlyPort (如果已定义)是否设置为 0。 |
未得分 | 1 | 传递 | IBM |
| 4.2.5 | 确保 --streaming-connection-idle-timeout 参数未设置为 0。 |
未得分 | 1 | 传递 | IBM |
| 4.2.6 | 请确保将 --make-iptables-util-chains 参数设置为 true。 |
得分 | 1 | 传递 | IBM |
| 4.2.7 | 确保未设置 --hostname-override 参数。 |
未得分 | 1 | 失败 | IBM |
| 4.2.8 | 确保 eventRecordQPS 参数设置为可确保适当捕获事件的级别。 |
未得分 | 2 | 传递 | IBM |
| 4.2.9 | 确保 --tls-cert-file 和 --tls-private-key-file 参数设置适当。 |
未得分 | 1 | 传递 | IBM |
| 4.2.10 | 确保 --rotate-certificates 参数未设置为 false。 |
得分 | 1 | 传递 | IBM |
| 4.2.11 | 确认 RotateKubeletServerCertificate 参数设置为 true。 |
未得分 | 1 | 传递 | IBM |
| 4.2.12 | 确保 Kubelet 只使用强加密密码。 | 未得分 | 1 | 传递 | IBM |
| 4.2.13 | 确保在 pod PIDs 上设置了限制。 |
未得分 | 1 | 传递 | IBM |
| 4.2.14 | 确保 --seccomp-default 参数设置为 true。 |
未得分 | 1 | 传递 | IBM |
4.3 Kube 代理
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 4.3.1 | 确保 kube-proxy metrics 服务绑定到 localhost。 | 得分 | 1 | 传递 | IBM |
5 项政策
5.1 RBAC 和服务账户
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 5.1.1 | 确保仅在需要时使用群集管理员角色。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.1.2 | 尽量减少获取机密的机会。 | 未得分 | 1 | 失败 | 共同承担 |
| 5.1.3 | 尽量减少 Roles 和 ClusterRoles 中通配符的使用。 |
未得分 | 1 | 失败 | 共同承担 |
| 5.1.4 | 尽量减少创建 pod 的权限。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.1.5 | 确保默认服务账户未被频繁使用。 | 未得分 | 1 | 失败 | 共同承担 |
| 5.1.6 | 确保仅在必要时安装服务帐户令牌。 | 未得分 | 1 | 失败 | 共同承担 |
| 5.1.7 | 避免使用 system:masters 组。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.1.8 | 限制在 Kubernetes 集群中使用绑定、冒充和升级权限。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.1.9 | 最小化创建持久卷的访问权限。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.1.10 | 尽量减少对节点代理子资源的访问。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.1.11 | 尽量减少对证书签名请求对象的批准子资源的访问。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.1.12 | 尽量减少对网络钩子配置对象的访问。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.1.13 | 尽量减少对服务帐户令牌创建的访问。 | 未得分 | 1 | 传递 | 共同承担 |
5.2 吊舱安全标准
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 5.2.1 | 确保群集至少有一个有效的策略控制机制。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.2.2 | 尽量减少特权容器的进入。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.2.3 | 尽量减少希望共享主机进程 ID 命名空间的容器的进入。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.2.4 | 尽量减少希望共享主机 IPC 命名空间的容器的进入。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.2.5 | 尽量减少希望共享主机网络命名空间的容器的进入。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.2.6 | 通过 allowPrivilegeEscalation 尽量减少集装箱的入场。 |
未得分 | 1 | 传递 | 共同承担 |
| 5.2.7 | 尽量减少使用根容器。 | 未得分 | 2 | 传递 | 共同承担 |
| 5.2.8 | 利用 NET_RAW 功能最大限度地减少容器的进入。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.2.9 | 尽量减少容纳已分配功能的容器。 | 未得分 | 2 | 传递 | 共同承担 |
| 5.2.10 | 最小化 Windows HostProcess Containers 的访问量。 |
未得分 | 1 | 传递 | 共同承担 |
| 5.2.11 | 最大限度地减少 HostPath 容积。 |
未得分 | 1 | 传递 | 共同承担 |
| 5.2.12 | 尽量减少使用 HostPorts 的容器。 |
未得分 | 1 | 传递 | 共同承担 |
5.3 网络政策和 CNI
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 5.3.1 | 确保使用的 CNI 支持网络策略。 | 未得分 | 1 | 传递 | IBM |
| 5.3.2 | 确保所有命名空间都定义了网络策略。 | 未得分 | 2 | 传递 | 共同承担 |
5.4 秘密管理
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 5.4.1 | 优先使用文件形式的秘密,而不是环境变量形式的秘密。 | 未得分 | 2 | 失败 | 共同承担 |
| 5.4.2 | 考虑外部秘密存储。 | 未得分 | 2 | 失败 | 共同承担 |
5.5 可扩展的准入控制
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 5.5.1 | 使用 ImagePolicyWebhook 准入控制器配置映像证明。 |
未得分 | 2 | 失败 | 共同承担 |
5.6 一般政策
| 部分 | 建议 | 得分? | 级别 | 结果 | 职责 |
|---|---|---|---|---|---|
| 5.6.1 | 使用命名空间在资源之间创建管理边界。 | 未得分 | 1 | 传递 | 共同承担 |
| 5.6.2 | 确保在 pod 定义中将 seccomp 配置文件设置为 docker/default。 |
未得分 | 2 | 失败 | 共同承担 |
| 5.6.3 | 为 Pod 和容器应用安全上下文。 | 未得分 | 2 | 失败 | 共同承担 |
| 5.6.4 | 不应使用默认命名空间。 | 未得分 | 2 | 传递 | 共同承担 |
IBM 补救和解释
| 部分 | Remediation and explanation. |
|---|---|
| 1.2.1 | Red Hat OpenShift on IBM Cloud 利用 RBAC 进行集群保护,但允许匿名发现,这在 CIS Kubernetes Benchmark 中被认为是合理的。 |
| 1.2.3 | OpenShift 采用 其他缓解控制措施来限制外部服务 IPs。 |
| 1.2.9 | Red Hat OpenShift on IBM Cloud 不会启用 EventRateLimit 因为它是 Kubernetes alpha 功能。 |
| 1.2.11 | Red Hat OpenShift on IBM Cloud 不会启用 AlwaysPullImages 接纳控制器,因为它会覆盖容器的 _imagePullPolicy_,并可能影响性能。 |
| 1.2.17 | Red Hat OpenShift on IBM Cloud 可选择 启用 Kubernetes API 服务器审计。 |
| 1.2.27 | Red Hat OpenShift on IBM Cloud 可选择 启用 Kubernetes 密钥管理服务(KMS)提供商。 |
| 1.2.28 | Red Hat OpenShift on IBM Cloud 可选择 启用 Kubernetes 密钥管理服务(KMS)提供商。 |
| 1.2.30 | OpenShift 不支持禁用 --service-account-extend-token-expiration。 |
| 3.2.1 | Red Hat OpenShift on IBM Cloud 可选择 启用 Kubernetes API 服务器审计。 |
| 3.2.2 | Red Hat OpenShift on IBM Cloud 可选择 启用 Kubernetes API 服务器审计。 |
| 4.2.7 | Red Hat OpenShift on IBM Cloud 确保主机名与基础架构发布的名称一致。 |
| 4.2.10 | Red Hat OpenShift on IBM Cloud 会在每次重新加载或更新工作节点时轮换证书。 |
| 5.1.2 | Red Hat OpenShift on IBM Cloud 部署的某些系统组件可能会进一步限制其 Kubernetes 秘密访问权限。 |
| 5.1.3 | Red Hat OpenShift on IBM Cloud 部署的某些系统组件可能会进一步限制其 Kubernetes 资源访问权限。 |
| 5.1.5 | Red Hat OpenShift on IBM Cloud 不会为每个默认服务帐户设置 automountServiceAccountToken: false。 |
| 5.1.6 | Red Hat OpenShift on IBM Cloud 会部署一些系统组件,这些组件可能会设置 automountServiceAccountToken: false。 |
| 5.2.2 | Red Hat OpenShift on IBM Cloud 可以选择配置 OpenShift 安全上下文限制 和 Kubernetes pod 安全许可,它们与已废弃的 Kubernetes pod 安全策略类似。 |
| 5.2.3 | Red Hat OpenShift on IBM Cloud 可以选择配置 OpenShift 安全上下文限制 和 Kubernetes pod 安全许可,它们与已废弃的 Kubernetes pod 安全策略类似。 |
| 5.2.4 | Red Hat OpenShift on IBM Cloud 可以选择配置 OpenShift 安全上下文限制 和 Kubernetes pod 安全许可,它们与已废弃的 Kubernetes pod 安全策略类似。 |
| 5.2.5 | Red Hat OpenShift on IBM Cloud 可以选择配置 OpenShift 安全上下文限制 和 Kubernetes pod 安全许可,它们与已废弃的 Kubernetes pod 安全策略类似。 |
| 5.2.6 | Red Hat OpenShift on IBM Cloud 可以选择配置 OpenShift 安全上下文限制 和 Kubernetes pod 安全许可,它们与已废弃的 Kubernetes pod 安全策略类似。 |
| 5.2.7 | Red Hat OpenShift on IBM Cloud 可以选择配置 OpenShift 安全上下文限制 和 Kubernetes pod 安全许可,它们与已废弃的 Kubernetes pod 安全策略类似。 |
| 5.2.8 | Red Hat OpenShift on IBM Cloud 可以选择配置 OpenShift 安全上下文限制 和 Kubernetes pod 安全许可,它们与已废弃的 Kubernetes pod 安全策略类似。 |
| 5.2.9 | Red Hat OpenShift on IBM Cloud 可以选择配置 OpenShift 安全上下文限制 和 Kubernetes pod 安全许可,它们与已废弃的 Kubernetes pod 安全策略类似。 |
| 5.4.1 | Red Hat OpenShift on IBM Cloud 部署的某些系统组件可能更喜欢使用文件形式的秘密,而不是环境变量形式的秘密。 |
| 5.4.2 | Red Hat OpenShift on IBM Cloud 可选择 启用 Secrets Manager 服务。 |
| 5.5.1 | Red Hat OpenShift on IBM Cloud 可以选择 启用图像安全性强制执行。 |
| 5.6.2 | Red Hat OpenShift on IBM Cloud 不会用 seccomp 配置文件注释所有 pod。 |
| 5.6.3 | Red Hat OpenShift on IBM Cloud 部署某些不设置 荚 securityContext 的系统组件。 |