コンテンツにスキップ

4212-k8s-kubelet-rotate-ca - kubelet 起動時に証明書の自動置換モードを有効にする


ルール ID

  • 4212-k8s-kubelet-rotate-ca

カテゴリ

  • container

レベル

  • info

対応バージョン

  • Linux

説明

  • kubelet クライアント証明書の自動更新を有効にします

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • 有効にすると、kubelet は既存の証明書の有効期限が切れる際に、新しい CSR を作成してクライアント証明書を自動的に置き換えます。これにより、証明書の有効期限切れによるクラスターの可用性低下を防ぎ、証明書の可用性問題を解決します。

リスク項目

  • コンテナセキュリティ

監査方法

  • 検証するには、次のコマンドを実行します:
    ps -ef | grep kubelet | grep RotateKubeletServerCertificate
    

修復手順

  • kubelet のバージョンは v1.16.0 以上である必要があります 次のコマンドを実行してください:
    #> vim /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
    
    パラメータ --RotateKubeletServerCertificate=true を設定または追加するか、--RotateKubeletServerCertificate=false を削除してください

影響

  • 証明書パラメータを再設定し、kubelet の安全性と可用性を確保する必要があります

デフォルト値

  • デフォルトでは:--RotateKubeletServerCertificate=true

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?