コンテンツにスキップ

4211-k8s-kubelet-rotate---rotate-certificates パラメータが false に設定されていないことを確認する

ルール ID

  • 4211-k8s-kubelet-rotate

カテゴリ

  • container

レベル

  • info

対応バージョン

  • Linux

説明

  • kubelet クライアント証明書の自動更新を有効にします

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • kubelet は既存の証明書の有効期限が切れた際に、新しい CSR を作成してクライアント証明書を置き換えます。これにより、証明書の有効期限切れによってクラスターが利用できなくなる事態を防ぎ、証明書の可用性を確保します。

リスク項目

  • コンテナセキュリティ

監査方法

  • 以下のコマンドを実行して検証します:
    ps -ef | grep kubelet | grep rotate-certificates
    

修復方法

  • kubelet のバージョンは v1.16.0 以上である必要があります 以下のコマンドを実行します:
    #> vim /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
    
    パラメータ --rotate-certificates=true を設定または追加するか、--rotate-certificates=false を削除します

影響

  • 証明書パラメータを再設定し、kubelet の実行における安全性と可用性を確保する必要があります

デフォルト値

  • デフォルトでは:--rotate-certificates=true

参考資料

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?