4211-k8s-kubelet-rotate---rotate-certificates パラメータが false に設定されていないことを確認する¶
ルール ID¶
- 4211-k8s-kubelet-rotate
カテゴリ¶
- container
レベル¶
- info
対応バージョン¶
- Linux
説明¶
- kubelet クライアント証明書の自動更新を有効にします
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- kubelet は既存の証明書の有効期限が切れた際に、新しい CSR を作成してクライアント証明書を置き換えます。これにより、証明書の有効期限切れによってクラスターが利用できなくなる事態を防ぎ、証明書の可用性を確保します。
リスク項目¶
- コンテナセキュリティ
監査方法¶
- 以下のコマンドを実行して検証します:
修復方法¶
- kubelet のバージョンは v1.16.0 以上である必要があります 以下のコマンドを実行します: パラメータ --rotate-certificates=true を設定または追加するか、--rotate-certificates=false を削除します
影響¶
- 証明書パラメータを再設定し、kubelet の実行における安全性と可用性を確保する必要があります
デフォルト値¶
- デフォルトでは:--rotate-certificates=true
参考資料¶
CIS コントロール¶
- なし