0422-k8s-authorization-mode-kubelet 認可モードパラメーターが AlwaysAllow に設定されていないことを確認する¶
ルールID¶
- 0422-k8s-authorization-mode
カテゴリ¶
- container
レベル¶
- warn
対応バージョン¶
- Linux
説明¶
- Kubelet 設定ファイルを使用する場合は、そのファイルを編集して
authorization: modeをWebhookに設定してください。
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- デフォルトでは、Kubelet は送信元からの明示的な認可チェックを行わずに、すべての認証済みリクエスト(匿名リクエストも含む)を許可します。この動作を制限し、明示的に認可されたリクエストのみを許可する必要があります。
リスク項目¶
- コンテナセキュリティ
監査方法¶
- 以下のコマンドを実行して確認します:
修復方法¶
- 以下のコマンドを実行します:
--authorization-mode=Webhookを設定します。 注意:--authorization-modeパラメーターが存在する場合は、Webhookに設定してください。 このパラメーターが存在しない場合は、kubelet 起動時の-configパラメーターで指定された設定ファイルを確認し、 そのファイル内のauthorization: mode設定項目を確認してWebhookに設定してください。 これらのパラメーターを設定し、問題がなければ kubelet を再起動します:
影響¶
- なし
デフォルト値¶
- デフォルトでは、
--authorization-modeパラメーターはAlwaysAllowに設定されています。
参考文献¶
CIS コントロール¶
- なし