4210-k8s-kubelet-tls-Kubernetes システム上で TLS 接続を設定する¶
ルール ID¶
- 4210-k8s-kubelet-tls
カテゴリ¶
- container
レベル¶
- warn
互換バージョン¶
- Linux
説明¶
- なし
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- TLS 接続が設定されていない場合、信頼できないネットワークや公衆ネットワーク上で安全でない通信が行われ、中間者攻撃のリスクが生じます。
--tls-cert-file=<path/to/tls-certificate-file> --tls-private-key-file=<path/to/tls-key-file>を設定してください。
リスク項目¶
- コンテナセキュリティ
監査方法¶
- 以下のコマンドを実行して確認してください:
修復¶
- kubelet のバージョンは v1.16.0 以上である必要があります。
以下のコマンドを実行してください:
パラメータ
--tls-cert-fileと--tls-private-key-fileを設定または追加してください。 注意:--tls-cert-fileパラメータがすでに存在する場合は、対応する CA ファイルのパスを設定してください。 このパラメータが存在しない場合は、kubelet 起動時の-configパラメータで指定された設定ファイルを確認し、 そのファイル内の設定項目tlsCertFileとtlsPrivateKeyFileに対応するファイルパスを設定してください。 コマンドライン形式で kubelet server を起動している場合は、-configで指定された設定が優先されます。
これらのパラメータを設定し、問題がないことを確認した後、kubelet を再起動してください。例: ```bash systemctl daemon-reload systemctl restart kubelet.service
影響¶
- なし
デフォルト値¶
- デフォルトでは、証明書の場所は設定されません。
参考文献¶
CIS コントロール¶
- なし