プロファイル適用性: レベル 1 - マスターノード
kubelet
サービスファイルの権限が600以上の制限であることを確認してください。kubelet
サービスファイルは、ワーカーノード内の kubelet
サービスの動作を設定するさまざまなパラメーターを制御します。ファイルの整合性を維持するために、ファイルの権限を制限する必要があります。ファイルはシステムの管理者のみが書き込み可能であるべきです。
注意デフォルトでは、
kubelet サービスファイルの権限は640です。 |
監査
自動化AAC監査が変更され、CIS-CATがkubeletサービス設定ファイルの<PATH>/<FILENAME>に変数を入力できるようになりました。システム上のファイルの場所に基づいて$kubelet_service_config=<PATH>を設定してください
export kubelet_service_config=/etc/systemd/system/kubelet.service.d/kubeadm.conf
監査を手動で実行するには、各ワーカーノードで以下のコマンド(システム上のファイルの場所に基づく)を実行してください:
stat -c %a /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
権限が600以上の制限であることを確認してください。
修復
各ワーカーノードで以下のコマンド(システム上のファイルの場所に基づく)を実行してください:
chmod 600 /etc/systemd/system/kubelet.service.d/kubeadm.conf