コンテンツにスキップ

4210-k8s-kubelet-tls-Kubernetes システム上で TLS 接続を設定する


ルール ID

  • 4210-k8s-kubelet-tls

カテゴリ

  • container

レベル

  • warn

互換バージョン

  • Linux

説明

  • なし

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • TLS 接続が設定されていない場合、信頼できないネットワークや公衆ネットワーク上で安全でない通信が行われ、中間者攻撃のリスクが生じます。--tls-cert-file=<path/to/tls-certificate-file> --tls-private-key-file=<path/to/tls-key-file> を設定してください。

リスク項目

  • コンテナセキュリティ

監査方法

  • 以下のコマンドを実行して確認してください:
    ps -ef | grep kubelet
    

修復

  • kubelet のバージョンは v1.16.0 以上である必要があります。 以下のコマンドを実行してください:
    #> vim /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
    
    パラメータ --tls-cert-file--tls-private-key-file を設定または追加してください。 注意:--tls-cert-file パラメータがすでに存在する場合は、対応する CA ファイルのパスを設定してください。 このパラメータが存在しない場合は、kubelet 起動時の -config パラメータで指定された設定ファイルを確認し、 そのファイル内の設定項目 tlsCertFiletlsPrivateKeyFile に対応するファイルパスを設定してください。 コマンドライン形式で kubelet server を起動している場合は、-config で指定された設定が優先されます。

これらのパラメータを設定し、問題がないことを確認した後、kubelet を再起動してください。例: ```bash systemctl daemon-reload systemctl restart kubelet.service

影響

  • なし

デフォルト値

  • デフォルトでは、証明書の場所は設定されません。

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?