コンテンツにスキップ

0422-k8s-authorization-mode-kubelet 認可モードパラメーターが AlwaysAllow に設定されていないことを確認する


ルールID

  • 0422-k8s-authorization-mode

カテゴリ

  • container

レベル

  • warn

対応バージョン

  • Linux

説明

  • Kubelet 設定ファイルを使用する場合は、そのファイルを編集して authorization: modeWebhook に設定してください。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • デフォルトでは、Kubelet は送信元からの明示的な認可チェックを行わずに、すべての認証済みリクエスト(匿名リクエストも含む)を許可します。この動作を制限し、明示的に認可されたリクエストのみを許可する必要があります。

リスク項目

  • コンテナセキュリティ

監査方法

  • 以下のコマンドを実行して確認します:
    ps -ef | grep kubelet |grep authorization-mode
    

修復方法

  • 以下のコマンドを実行します:
    #> vim /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
    
    --authorization-mode=Webhook を設定します。 注意:--authorization-mode パラメーターが存在する場合は、Webhook に設定してください。 このパラメーターが存在しない場合は、kubelet 起動時の -config パラメーターで指定された設定ファイルを確認し、 そのファイル内の authorization: mode 設定項目を確認して Webhook に設定してください。 これらのパラメーターを設定し、問題がなければ kubelet を再起動します:
    systemctl daemon-reload
    systemctl restart kubelet.service
    

影響

  • なし

デフォルト値

  • デフォルトでは、--authorization-mode パラメーターは AlwaysAllow に設定されています。

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?