콘텐츠로 이동

0422-k8s-authorization-mode-kubelet 인가 모드 파라미터가 AlwaysAllow로 설정되지 않았는지 확인


규칙 ID

  • 0422-k8s-authorization-mode

카테고리

  • 컨테이너

수준

  • 경고

호환 버전

  • Linux

설명

  • Kubelet 구성 파일을 사용하는 경우, 해당 파일을 편집하여 authorization: mode를 Webhook으로 설정하세요.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • 기본적으로 Kubelet은 발신자로부터 명시적인 인가 확인 없이 모든 인증된 요청(심지어 익명 요청도)을 허용합니다. 이 동작을 제한하고 명시적으로 인가된 요청만 허용해야 합니다.

위험 항목

  • 컨테이너 보안

감사 방법

  • 다음 명령을 실행하여 확인합니다.
    ps -ef | grep kubelet |grep authorization-mode
    

수정

  • 다음 명령을 실행합니다.
    #> vim /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
    
    --authorization-mode=Webhook을 설정합니다. 참고: --authorization-mode 파라미터가 이미 존재하는 경우 Webhook으로 설정하세요. 이 파라미터가 없으면 kubelet 시작 시 -config로 지정된 파일을 확인하고, 해당 파일에서 authorization: mode 항목을 찾아 Webhook으로 설정하세요. 이러한 파라미터를 모두 설정한 후 문제가 없는지 확인한 다음 kubelet을 재시작합니다.
    systemctl daemon-reload
    systemctl restart kubelet.service
    

영향

  • 없음

기본값

  • 기본적으로 --authorization-mode 파라미터는 AlwaysAllow로 설정됩니다.

참고 문헌

CIS 컨트롤

  • 없음

문서 평가

이 페이지가 도움이 되었나요?