4211-k8s-kubelet-rotate-rotate-certificates 매개변수가 false로 설정되지 않았는지 확인¶
규칙 ID¶
- 4211-k8s-kubelet-rotate
카테고리¶
- container
레벨¶
- info
호환 버전¶
- Linux
설명¶
- kubelet 클라이언트 인증서를 활성화합니다.
스캔 빈도¶
- 0 */30 * * *
이론적 근거¶
- kubelet이 기존 인증서가 만료될 때 새 CSR을 생성하여 클라이언트 인증서를 교체하도록 합니다. 이로 인해 인증서 만료로 인한 클러스터 장애를 방지하여 인증서 가용성을 보장합니다.
위험 항목¶
- 컨테이너 보안
감사 방법¶
- 다음 명령을 실행하여 확인합니다.
조치¶
- kubelet 버전은 v1.16.0 이상이어야 합니다. 다음 명령을 실행합니다. --rotate-certificates=true 매개변수를 설정하거나 추가하거나 --rotate-certificates=false를 제거합니다.
영향¶
- kubelet 실행의 보안과 가용성을 보장하려면 인증서 매개변수를 다시 설정해야 합니다.
기본값¶
- 기본값: --rotate-certificates=true
참고 문헌¶
CIS 제어¶
- 없음