콘텐츠로 이동

4210-k8s-kubelet-tls-쿠버네티스 시스템에서 TLS 연결 설정


규칙 ID

  • 4210-k8s-kubelet-tls

카테고리

  • 컨테이너

수준

  • 경고

호환 버전

  • Linux

설명

  • 없음

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • TLS 연결을 설정하지 않으면 신뢰할 수 없거나 공용 네트워크에서 안전하지 않게 작동하여 중간자 공격에 취약해집니다. --tls-cert-file=<path/to/tls-certificate-file> --tls-private-key-file=<path/to/tls-key-file>을 설정할 수 있습니다.

위험 항목

  • 컨테이너 보안

감사 방법

  • 다음 명령을 실행하여 확인합니다.
    ps -ef | grep kubelet
    

조치

  • kubelet 버전은 v1.16.0 이상이어야 합니다. 다음 명령을 실행합니다.
    #> vim /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
    
    --tls-cert-file--tls-private-key-file 매개변수를 설정하거나 추가합니다. 참고: --tls-cert-file 매개변수가 이미 존재하는 경우 해당 CA 파일 경로로 설정하십시오. 이 매개변수가 존재하지 않는 경우, kubelet 시작 시 -config로 지정된 파일을 확인하고, 해당 파일의 tlsCertFiletlsPrivateKeyFile 설정 항목을 확인하여 적절한 파일 경로로 설정하십시오. 명령줄 형식으로 kubelet 서버를 시작한 경우 -config로 설정된 구성을 따릅니다.

이러한 매개변수를 설정한 후 오류가 없는지 확인한 다음 kubelet을 재시작합니다. 예시:

systemctl daemon-reload
systemctl restart kubelet.service

영향

  • 없음

기본값

  • 기본적으로 인증서 위치가 구성되지 않음

참고 문헌

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?