コンテンツにスキップ

4132-k8s-apiserver-anonymous - APIサーバーへの匿名リクエストを無効化


ルールID

  • 4132-k8s-apiserver-anonymous

カテゴリ

  • コンテナ

レベル

  • info

互換バージョン

  • Linux

説明

  • APIサーバーへの匿名リクエストを無効化します

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • apiserver は認証に依存する必要があります。RBAC 認可を使用している場合、通常はヘルスチェックやディスカバリーを目的として API サーバーへの匿名アクセスを許可することは妥当と考えられますが、匿名アクセスがサービスに一定のリスクをもたらす可能性があることも考慮する必要があります

リスク項目

  • コンテナセキュリティ

監査方法

  • 以下のコマンドを実行して検証します:
    ps -ef | grep kube-apiserver |grep anonymous-auth
    

修復

  • kubelet のバージョンは v1.16.0 以上である必要があります 以下のコマンドを実行します:
    #> vim  /etc/kubernetes/manifests/kube-apiserver.yaml
    
    パラメータ --anonymous-auth=false を設定または追加します

影響

  • カーネルパラメータを kubelet パラメータに合わせて再調整する必要があります

デフォルト値

  • デフォルトでは匿名アクセスは有効になっています

参考資料

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?