콘텐츠로 이동

4132-k8s-apiserver-anonymous-API 서버에 대한 익명 요청 비활성화


규칙 ID

  • 4132-k8s-apiserver-anonymous

카테고리

  • 컨테이너

수준

  • info

호환 버전

  • Linux

설명

  • API 서버에 대한 익명 요청을 비활성화합니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • apiserver는 인증에 의존해야 합니다. RBAC 권한 부여를 사용하는 경우 일반적으로 익명의 API 서버 액세스를 상태 확인 및 검색 목적으로 허용하는 것이 합리적이라고 간주되지만, 익명 액세스가 서비스에 일정한 위험을 초래할 수 있다는 점도 고려해야 합니다.

위험 항목

  • 컨테이너 보안

감사 방법

  • 다음 명령을 실행하여 확인합니다.
    ps -ef | grep kube-apiserver |grep anonymous-auth
    

조치

  • kubelet 버전은 v1.16.0 이상이어야 합니다. 다음 명령을 실행합니다.
    #> vim /etc/kubernetes/manifests/kube-apiserver.yaml
    
    매개변수 --anonymous-auth=false를 설정하거나 추가합니다.

영향

  • 커널 매개변수를 kubelet 매개변수와 일치하도록 다시 조정해야 합니다.

기본값

  • 기본적으로 익명 액세스는 활성화되어 있습니다.

참고문헌

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?