콘텐츠로 이동

0423-k8s-client-ca-kubelet Kubelet 클라이언트 CA 파일 파라미터가 필요에 따라 설정되었는지 확인


규칙 ID

  • 0423-k8s-client-ca

카테고리

  • container

수준

  • info

호환 버전

  • Linux

설명

  • Kubelet을 사용하는 경우, 인증서를 사용하여 Kubelet 인증을 활성화합니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • 기본적으로 Kubelet은 발신자의 명시적인 권한 부여 확인 없이 모든 인증된 요청(익명 요청까지도)을 허용합니다. 신뢰할 수 없거나 공용 네트워크에서 실행하는 것은 안전하지 않으므로 이 동작을 제한해야 합니다.

위험 항목

  • 컨테이너 보안

감사 방법

  • 다음 명령을 실행하여 확인합니다.
    ps -ef | grep kubelet |grep client-ca-file
    

수정 방법

  • 다음 명령을 실행합니다.
    #> vim /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
    
    --client-ca-file=<path/to/client-ca-file>를 설정합니다. 참고: --client-ca-file 파라미터가 이미 존재하는 경우, 해당 CA 파일 경로로 설정하십시오. 이 파라미터가 없는 경우, kubelet 시작 시 -config에서 지정한 파일을 확인하고, 해당 파일의 authentication: x509: clientCAFile 설정 항목을 확인하여 적절한 파일 경로로 설정하십시오. 명령줄 형식으로 kubelet 서버를 시작한 경우 -config 설정을 기준으로 합니다.

이러한 파라미터를 모두 설정하고 이상이 없는지 확인한 후, kubelet을 재시작합니다.

systemctl daemon-reload
systemctl restart kubelet.service

영향

  • apiserver에 TLS를 구성해야 합니다. 인증서 파일 경로는 이론상 로컬 CA 인증서여야 하며, 일반적으로 /etc/kubernetes/pki/ca.crt로 설정합니다.

기본값

  • 기본적으로 --client-ca-file은 설정되어 있지 않습니다.

참고 문헌

CIS 통제

  • 없음

문서 평가

이 페이지가 도움이 되었나요?