콘텐츠로 이동

4212-k8s-kubelet-rotate-ca-kubelet 시작 시 인증서 자동 교체 모드 설정 확인


규칙 ID

  • 4212-k8s-kubelet-rotate-ca

카테고리

  • container

수준

  • info

호환 버전

  • Linux

설명

  • kubelet 클라이언트 인증서 활성화

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • kubelet이 기존 인증서가 만료될 때 새 CSR을 생성하여 클라이언트 인증서를 교체하도록 합니다. 인증서 만료로 인한 클러스터 장애를 방지하여 인증서 가용성을 보장합니다.

위험 항목

  • 컨테이너 보안

감사 방법

  • 다음 명령을 실행하여 확인합니다.
    ps -ef | grep kubelet | grep RotateKubeletServerCertificate
    

조치

  • kubelet 버전은 v1.16.0 이상이어야 합니다. 다음 명령을 실행합니다.
    #> vim /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
    
    --RotateKubeletServerCertificate=true 매개변수를 설정하거나 추가하고, --RotateKubeletServerCertificate=false는 삭제합니다.

영향

  • kubelet 실행의 보안 및 가용성을 보장하려면 인증서 매개변수를 다시 설정해야 합니다.

기본값

  • 기본값: --RotateKubeletServerCertificate=true

참고 자료

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?