0422-k8s-authorization-mode-kubelet 인가 모드 파라미터가 AlwaysAllow로 설정되지 않았는지 확인¶
규칙 ID¶
- 0422-k8s-authorization-mode
카테고리¶
- 컨테이너
수준¶
- 경고
호환 버전¶
- Linux
설명¶
- Kubelet 구성 파일을 사용하는 경우, 해당 파일을 편집하여
authorization: mode를 Webhook으로 설정하세요.
스캔 빈도¶
- 0 */30 * * *
이론적 근거¶
- 기본적으로 Kubelet은 발신자로부터 명시적인 인가 확인 없이 모든 인증된 요청(심지어 익명 요청도)을 허용합니다. 이 동작을 제한하고 명시적으로 인가된 요청만 허용해야 합니다.
위험 항목¶
- 컨테이너 보안
감사 방법¶
- 다음 명령을 실행하여 확인합니다.
수정¶
- 다음 명령을 실행합니다.
--authorization-mode=Webhook을 설정합니다. 참고:--authorization-mode파라미터가 이미 존재하는 경우 Webhook으로 설정하세요. 이 파라미터가 없으면 kubelet 시작 시-config로 지정된 파일을 확인하고, 해당 파일에서authorization: mode항목을 찾아 Webhook으로 설정하세요. 이러한 파라미터를 모두 설정한 후 문제가 없는지 확인한 다음 kubelet을 재시작합니다.
영향¶
- 없음
기본값¶
- 기본적으로
--authorization-mode파라미터는 AlwaysAllow로 설정됩니다.
참고 문헌¶
CIS 컨트롤¶
- 없음