4212-k8s-kubelet-rotate-ca - kubelet 起動時に証明書の自動置換モードを有効にする¶
ルール ID¶
- 4212-k8s-kubelet-rotate-ca
カテゴリ¶
- container
レベル¶
- info
対応バージョン¶
- Linux
説明¶
- kubelet クライアント証明書の自動更新を有効にします
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- 有効にすると、kubelet は既存の証明書の有効期限が切れる際に、新しい CSR を作成してクライアント証明書を自動的に置き換えます。これにより、証明書の有効期限切れによるクラスターの可用性低下を防ぎ、証明書の可用性問題を解決します。
リスク項目¶
- コンテナセキュリティ
監査方法¶
- 検証するには、次のコマンドを実行します:
修復手順¶
- kubelet のバージョンは v1.16.0 以上である必要があります
次のコマンドを実行してください:
パラメータ
--RotateKubeletServerCertificate=trueを設定または追加するか、--RotateKubeletServerCertificate=falseを削除してください
影響¶
- 証明書パラメータを再設定し、kubelet の安全性と可用性を確保する必要があります
デフォルト値¶
- デフォルトでは:
--RotateKubeletServerCertificate=true
参考文献¶
CIS コントロール¶
- なし