CIS官网: https://www.cisecurity.org/
K8S CIS基准: https://www.cisecurity.org/benchmark/kubernetes
项目地址: https://github.com/aquasecurity/kube-bench
# 查看kube-bech的使用参数
kube-bench --help
/etc/kube-bench/cfg/
是kube-bench的项目测试配置文件的目录.
kube-apiserver配置
参考地址: https://kubernetes.io/zh-cn/docs/reference/command-line-tools-reference/kube-apiserver/
kube-apiserver
配置文件:/etc/kubernetes/manifests/kube-apiserver.yaml
# 对master进行测试
kube-bench run -s master
# 对master进行测试并只显示FAIL
kube-bench master|grep FAIL
Kubelet配置
参考地址: https://kubernetes.io/zh-cn/docs/reference/command-line-tools-reference/kubelet/
Kubelet
配置文件:/etc/kubernetes/kubelet.conf
# 对node进行测试
kube-bench run -s node
修改完Kubelet
配置文件后,需要重启kubelet
服务
# 重载服务
systemctl daemon-reload
# 重启kubelet服务
systemctl restart kubelet
ETCD
配置文件:/etc/kubernetes/manifests/etcd.yaml
# 对etcd进行测试
kube-bench run -s etcd