Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Este artículo solo se aplica a Azure Linux 3.0 y a la imagen de host de contenedor de Linux 3.0 de Azure que usa AKS. Los estados de recomendación y las instrucciones reflejan la imagen cis Azure Linux 3.0 Benchmark v1.0 y una imagen de Azure Linux 3.0 a un momento dado (publicada el 2 de julio de 2025). Es posible que no se apliquen a otras versiones de Linux de Azure (por ejemplo, Azure Linux 2.0). Compruebe la versión del sistema operativo y la versión de prueba comparativa antes de aplicar instrucciones.
La configuración del sistema operativo de seguridad aplicada al host de contenedor linux de Azure para AKS se basa en la línea de base de seguridad de Linux de Azure, que se alinea con la prueba comparativa de CIS. Como servicio seguro, AKS cumple con los estándares SOC, ISO, PCI DSS y HIPAA. Para más información sobre la seguridad del host de contenedor linux de Azure, consulte Conceptos de seguridad para clústeres en Azure Kubernetes Service (AKS). Para obtener más información sobre el banco de pruebas de CIS, consulte Center for Internet Security (CIS) Benchmarks (Centro de pruebas de Seguridad de Internet [CIS]). Para más información sobre las líneas base de seguridad de Azure para Linux, consulte Línea de base de seguridad de Linux.
Recommendations
La tabla tiene cuatro secciones:
- Identificador de CIS: Identificador de regla asociado con cada una de las reglas de línea base.
- Descripción de la recomendación: Descripción de la recomendación emitida por el banco de pruebas cis.
- Nivel: L1 o Nivel 1 recomienda los requisitos de seguridad básicos esenciales que se pueden configurar en cualquier sistema y deben provocar poca o ninguna interrupción del servicio o una funcionalidad reducida.
-
Estado:
- Paso : se ha aplicado la recomendación.
- Error : no se ha aplicado la recomendación.
- N/A : la recomendación está relacionada con los requisitos de permisos de archivo de manifiesto que no son relevantes para AKS.
- Depende del entorno : la recomendación se aplica en el entorno específico del usuario y no se controla mediante AKS.
- Control equivalente : la recomendación se ha implementado de una manera diferente.
-
Razón:
- Posible impacto en la operación: la recomendación no se ha aplicado porque tendría un efecto negativo en el servicio.
- Cubierto en otro lugar : la recomendación está cubierta por otro control en el proceso en la nube de Azure.
Pruebas comparativas de Azure Linux 3.0
A continuación se muestran los resultados de las recomendaciones de CIS Azure Linux 3.0 Benchmark v1.0 basadas en las reglas de CIS:
| Identificador de CIS | Descripción de la recomendación | Estado | Motivo |
|---|---|---|---|
| 1.1.1.1 | Asegúrese de que el módulo de kernel cramfs no está disponible | Aprobado | |
| 1.1.1.2 | Asegúrese de que el módulo de kernel freevxfs no está disponible | Aprobado | |
| 1.1.1.3 | Asegúrese de que el módulo de kernel hfs no está disponible | Aprobado | |
| 1.1.1.4 | Asegúrese de que el módulo de kernel hfsplus no está disponible | Aprobado | |
| 1.1.1.5 | Asegúrese de que el módulo de kernel jffs2 no está disponible | Aprobado | |
| 1.1.1.6 | Asegúrese de que los módulos de kernel de sistemas de archivos no usados no están disponibles | N/A | |
| 1.1.2.1.1 | Asegúrese de que /tmp es una partición independiente | Aprobado | |
| 1.1.2.1.2 | Asegúrese de que la opción nodev está establecida en la partición /tmp | Aprobado | |
| 1.1.2.1.3 | Asegúrese de que la opción nosuid está establecida en la partición /tmp | Aprobado | |
| 1.1.2.2.1 | Asegúrese de que /dev/shm es una partición independiente | Aprobado | |
| 1.1.2.2.2 | Asegúrese de que la opción nodev esté establecida en la partición /dev/shm. | Aprobado | |
| 1.1.2.2.3 | Asegúrese de que la opción nosuid está establecida en la partición /dev/shm | Aprobado | |
| 1.2.1.1 | Asegúrese de que las claves de GPG están configuradas | N/A | |
| 1.2.1.2 | Asegúrese de que gpgcheck está configurado | Aprobado | |
| 1.2.1.3 | Asegúrese de que la comprobación de gpgcheck de TDNF está activada globalmente | Aprobado | |
| 1.2.1.4 | Asegúrese de que los repositorios del administrador de paquetes están configurados | N/A | |
| 1.3.1 | Asegúrese de que la selección aleatoria del diseño del espacio de direcciones esté habilitada | Fallar | CIS ID 1.3.1 requiere que el sistema operativo establezca explícitamente una configuración para habilitar ASLR. En Azure Linux 3.0, este es el comportamiento predeterminado. Sin embargo, para cumplir con esta prueba comparativa y asegurarse de que el sistema operativo es resistente a los cambios predeterminados ascendentes, esta configuración se establecerá explícitamente en una próxima versión. |
| 1.3.2 | Asegúrese de que ptrace_scope está restringido | Aprobado | |
| 1.3.3 | Asegúrese de que los retrocesos de volcado de núcleo están deshabilitados | Aprobado | |
| 1.3.4 | Asegúrese de que el almacenamiento de volcado de memoria principal está deshabilitado | Aprobado | |
| 1.4.1 | Asegúrese de que el banner de advertencia de inicio de sesión local esté configurado correctamente. | Aprobado | |
| 1.4.2 | Asegúrese de que el banner de advertencia de inicio de sesión remoto está configurado correctamente. | Aprobado | |
| 1.4.3 | Asegúrese de que el acceso a /etc/motd está configurado | Aprobado | |
| 1.4.4 | Asegúrese de que el acceso a /etc/issue está configurado | Aprobado | |
| 1.4.5 | Asegúrese de que el acceso a /etc/issue.net está configurado | Aprobado | |
| 2.1.1 | Asegurarse de que la sincronización de hora está en uso | Aprobado | |
| 2.1.2 | Asegúrese de que la chrony está configurada | Aprobado | |
| 2.2.1 | Asegúrese de que xinetd no está instalado | Aprobado | |
| 2.2.2 | Asegúrese de que xorg-x11-server-common no está instalado | Aprobado | |
| 2.2.3 | Asegúrese de que avahi no está instalado | Aprobado | |
| 2.2.4 | Asegúrese de que un servidor de impresión no está instalado | Aprobado | |
| 2.2.5 | Asegúrese de que un servidor dhcp no está instalado | Aprobado | |
| 2.2.6 | Asegúrese de que un servidor DNS no está instalado | Aprobado | |
| 2.2.7 | Asegúrese de que el cliente FTP no está instalado | Aprobado | |
| 2.2.8 | Asegúrese de que un servidor ftp no está instalado | Aprobado | |
| 2.2.9 | Asegúrese de que un servidor tftp no está instalado | Aprobado | |
| 2.2.10 | Asegúrese de que un servidor web no está instalado | Aprobado | |
| 2.2.11 | Asegúrese de que el servidor IMAP y POP3 no están instalados | Aprobado | |
| 2.2.12 | Asegúrese de que Samba no está instalado | Aprobado | |
| 2.2.13 | Asegúrese de que el servidor proxy HTTP no está instalado | Aprobado | |
| 2.2.14 | Asegúrese de que net-snmp no está instalado o que el servicio snmpd no está habilitado | Aprobado | |
| 2.2.15 | Asegúrese de que el servidor NIS no está instalado | Aprobado | |
| 2.2.16 | Asegúrese de que telnet-server no está instalado | Aprobado | |
| 2.2.17 | Asegúrese de que el agente de transferencia de correo está configurado para el modo solo local | Aprobado | |
| 2.2.18 | Asegúrese de que nfs-utils no está instalado o que el servicio nfs-server está enmascarado | Aprobado | |
| 2.2.19 | Asegúrese de que rsync-daemon no está instalado o que el servicio rsyncd está enmascarado | Aprobado | |
| 2.3.1 | Asegúrese de que el cliente NIS no está instalado | Aprobado | |
| 2.3.2 | Asegúrese de que el cliente rsh no está instalado | Aprobado | |
| 2.3.3 | Asegúrese de que el cliente de talk no está instalado | Aprobado | |
| 2.3.4 | Asegúrese de que el cliente telnet no está instalado | Aprobado | |
| 2.3.5 | Asegúrese de que el cliente LDAP no está instalado | Aprobado | |
| 2.3.6 | Asegúrese de que el cliente TFTP no está instalado | Aprobado | |
| 3.1.1 | Asegúrese de que el envío de redirección de paquetes está deshabilitado | Aprobado | |
| 3.1.2 | Asegúrese de que se omiten las respuestas icmp falsas. | Aprobado | |
| 3.1.3 | Asegúrese de que se omiten las solicitudes icmp de difusión | Aprobado | |
| 3.1.4 | Asegúrese de que no se aceptan redireccionamientos icmp | Aprobado | |
| 3.1.5 | Asegúrese de que no se aceptan redireccionamientos icmp seguros | Aprobado | |
| 3.1.6 | Asegúrese de que el filtrado de rutas inversas está habilitado | Aprobado | |
| 3.1.7 | Asegúrese de que no se aceptan paquetes enrutados de origen | Aprobado | |
| 3.1.8 | Asegurarse de que se registran paquetes sospechosos | Aprobado | |
| 3.1.9 | Asegúrese de que las cookies tcp syn están habilitadas | Aprobado | |
| 3.1.10 | Asegúrese de que no se aceptan anuncios de enrutador ipv6 | Aprobado | |
| 4.1.1 | Asegúrese de que iptables está instalado | Aprobado | |
| 4.1.2 | Asegúrese de que nftables no está en uso | Aprobado | |
| 4.1.3 | Asegúrese de que el firewall no está en uso | Aprobado | |
| 5.1.1 | Asegúrese de que el demonio cron está habilitado | Aprobado | |
| 5.1.2 | Asegúrese de que los permisos en /etc/crontab están configurados | Aprobado | |
| 5.1.3 | Asegúrese de que los permisos en /etc/cron.hourly están configurados | Aprobado | |
| 5.1.4 | Asegúrese de que los permisos en /etc/cron.daily están configurados | Aprobado | |
| 5.1.5 | Asegúrese de que los permisos en /etc/cron.weekly están configurados | Aprobado | |
| 5.1.6 | Asegúrese de que los permisos en /etc/cron.monthly están configurados | Aprobado | |
| 5.1.7 | Asegúrese de que los permisos en /etc/cron.d están configurados | Aprobado | |
| 5.1.8 | Asegúrese de que cron está restringido a los usuarios autorizados | Aprobado | |
| 5.1.9 | Asegúrese de que está restringido a los usuarios autorizados | Aprobado | |
| 5.2.1 | Asegúrese de que el acceso a /etc/ssh/sshd_config esté configurado | Aprobado | |
| 5.2.2 | Asegúrese de que el acceso a los archivos de clave de host privado SSH está configurado | Aprobado | |
| 5.2.3 | Asegúrese de que el acceso a los archivos de clave de host pública SSH está configurado | Aprobado | |
| 5.2.4 | Asegúrese de que los cifrados sshd están configurados | Aprobado | |
| 5.2.5 | Asegúrese de que se ha configurado sshd KexAlgorithms | Aprobado | |
| 5.2.6 | Asegúrese de que los MAC sshd están configurados | Aprobado | |
| 5.2.7 | Asegúrese de que el acceso sshd está configurado | Aprobado | |
| 5.2.8 | Asegúrese de que sshd Banner está configurado | Aprobado | |
| 5.2.9 | Asegúrese de que clientAliveInterval y ClientAliveCountMax están configurados | Aprobado | |
| 5.2.10 | Asegúrese de que sshd HostbasedAuthentication está deshabilitado | Aprobado | |
| 5.2.11 | Asegúrese de que ignoreRhosts sshd está habilitado | Aprobado | |
| 5.2.12 | Asegúrese de que sshd LoginGraceTime está configurado | Aprobado | |
| 5.2.13 | Asegúrese de que sshd LogLevel está configurado | Aprobado | |
| 5.2.14 | Asegúrese de que sshd MaxAuthTries está configurado | Aprobado | |
| 5.2.15 | Asegúrese de que sshd MaxStartups está configurado | Aprobado | |
| 5.2.16 | Asegúrese de que sshd MaxSessions está configurado | Aprobado | |
| 5.2.17 | Asegúrese de que sshd PermitEmptyPasswords está deshabilitado | Aprobado | |
| 5.2.18 | Asegúrese de que sshd PermitRootLogin está deshabilitado | Aprobado | |
| 5.2.19 | Asegúrese de que sshd PermitUserEnvironment está deshabilitado | Aprobado | |
| 5.2.20 | Asegúrese de que usePAM sshd está habilitado | Aprobado | |
| 5.3.1 | Asegúrese de que sudo está instalado | Aprobado | |
| 5.3.2 | Asegúrese de que la re-autenticación para la elevación de privilegios no está deshabilitada globalmente | Aprobado | |
| 5.3.3 | Asegúrese de que el tiempo de espera de autenticación de sudo está configurado correctamente. | Aprobado | |
| 5.4.1 | Asegurarse de que los requisitos de creación de contraseñas están configurados | Aprobado | |
| 5.4.2 | Asegúrese de que el bloqueo de los intentos de contraseña con errores está configurado | Aprobado | |
| 5.4.3 | Asegúrese de que el algoritmo hash de contraseña es SHA-512 | Aprobado | |
| 5.4.4 | Asegurarse de que la reutilización de contraseñas es limitada | Aprobado | |
| 5.5.1.1 | Asegúrese de que la expiración de la contraseña es de 365 días o menos | Aprobado | |
| 5.5.1.2 | Asegúrese de que se configuran los días mínimos entre los cambios de contraseña | Aprobado | |
| 5.5.1.3 | Asegúrese de que los días de advertencia de expiración de contraseñas sean 7 o más | Aprobado | |
| 5.5.1.4 | Asegúrese de que el bloqueo de contraseña inactivo es de 30 días o menos | Aprobado | |
| 5.5.1.5 | Asegúrese de que la fecha de cambio de contraseña de todos los usuarios está en el pasado | Aprobado | |
| 5.5.2 | Asegurarse de que las cuentas del sistema están protegidas | Aprobado | |
| 5.5.3 | Asegúrese de que el grupo predeterminado de la cuenta raíz sea GID 0 | Aprobado | |
| 5.5.4 | Asegúrese de que el usuario predeterminado umask es 027 o más restrictivo | Aprobado | |
| 6.1.1.1.1 | Asegúrese de que el servicio en diario está activo | Aprobado | |
| 6.1.1.1.2 | Asegúrese de que el acceso al archivo de registro en diario está configurado | N/A | |
| 6.1.1.1.3 | Asegúrese de que forwardToSyslog en diario está configurado | Aprobado | |
| 6.1.1.1.4 | Asegúrese de que el servicio systemd-journal-remote no está en uso | Aprobado | |
| 6.1.1.1.5 | Asegúrese de que el almacenamiento en diario está configurado | Aprobado | |
| 6.1.1.1.6 | Asegúrese de que la compresión en diario está configurada | Aprobado | |
| 6.1.2.1 | Asegúrese de que el servicio rsyslog está habilitado y activo | Aprobado | |
| 6.1.2.2 | Asegúrese de que el modo de creación de archivos de registro rsyslog está configurado | Aprobado | |
| 6.1.2.3 | Asegúrese de que rsyslog no está configurado para recibir registros de un cliente remoto | Aprobado | |
| 6.1.3.1 | Asegúrese de que se ha configurado el acceso a todos los archivos de registro | Aprobado | |
| 6.2 | Asegúrese de que logrotate está configurado | N/A | |
| 7.1.1 | Asegúrese de que el acceso a /etc/passwd está configurado | Aprobado | |
| 7.1.2 | Asegúrese de que el acceso a /etc/passwd- está configurado | Aprobado | |
| 7.1.3 | Asegúrese de que el acceso a /etc/group está configurado | Aprobado | |
| 7.1.4 | Asegúrese de que el acceso a /etc/group- está configurado | Aprobado | |
| 7.1.5 | Asegúrese de que el acceso a /etc/shadow está configurado | Aprobado | |
| 7.1.6 | Asegúrese de que el acceso a /etc/shadow- está configurado | Aprobado | |
| 7.1.7 | Asegúrese de que el acceso a /etc/gshadow está configurado | Aprobado | |
| 7.1.8 | Asegúrese de que el acceso a /etc/gshadow- está configurado | Aprobado | |
| 7.1.9 | Asegúrese de que el acceso a /etc/shells está configurado | Aprobado | |
| 7.1.10 | Asegúrese de que el acceso a /etc/security/opasswd está configurado | Aprobado | |
| 7.1.11 | Asegurarse de que los archivos y directorios grabables del mundo estén protegidos | Aprobado | |
| 7.1.12 | Asegúrese de que no existen archivos ni directorios sin un propietario y un grupo. | Aprobado | |
| 7.2.1 | Asegúrese de que las cuentas de /etc/passwd usan contraseñas sombreadas | Aprobado | |
| 7.2.2 | Asegúrese de que los campos /etc/shadow password no estén vacíos | Aprobado | |
| 7.2.3 | Asegúrese de que todos los grupos de /etc/passwd existen en /etc/group | Aprobado | |
| 7.2.4 | Asegúrese de que no existen UID duplicados | Aprobado | |
| 7.2.5 | Asegúrese de que no existen GID duplicados | Aprobado | |
| 7.2.6 | Asegúrese de que no existen nombres de usuario duplicados | Aprobado | |
| 7.2.7 | Asegúrese de que no existen nombres de grupo duplicados | Aprobado | |
| 7.2.8 | Asegúrese de que los directorios principales del usuario interactivo local están configurados | Aprobado | |
| 7.2.9 | Asegúrese de que el acceso a los archivos de puntos de usuario interactivos locales está configurado | Aprobado |
Pasos siguientes
Para más información sobre la seguridad del host de contenedor linux de Azure, consulte los siguientes artículos: