4212-k8s-kubelet-rotate-ca-kubelet 시작 시 인증서 자동 교체 모드 설정 확인¶
규칙 ID¶
- 4212-k8s-kubelet-rotate-ca
카테고리¶
- container
수준¶
- info
호환 버전¶
- Linux
설명¶
- kubelet 클라이언트 인증서 활성화
스캔 빈도¶
- 0 */30 * * *
이론적 근거¶
- kubelet이 기존 인증서가 만료될 때 새 CSR을 생성하여 클라이언트 인증서를 교체하도록 합니다. 인증서 만료로 인한 클러스터 장애를 방지하여 인증서 가용성을 보장합니다.
위험 항목¶
- 컨테이너 보안
감사 방법¶
- 다음 명령을 실행하여 확인합니다.
조치¶
- kubelet 버전은 v1.16.0 이상이어야 합니다.
다음 명령을 실행합니다.
--RotateKubeletServerCertificate=true매개변수를 설정하거나 추가하고,--RotateKubeletServerCertificate=false는 삭제합니다.
영향¶
- kubelet 실행의 보안 및 가용성을 보장하려면 인증서 매개변수를 다시 설정해야 합니다.
기본값¶
- 기본값: --RotateKubeletServerCertificate=true
참고 자료¶
CIS 제어¶
- 없음