Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
Este artigo se aplica somente ao Azure Linux 3.0 e à imagem do Host de Contêiner do Azure Linux 3.0 usada pelo AKS. Os status e as diretrizes de recomendação refletem o CIS Azure Linux 3.0 Benchmark v1.0 e uma imagem do Azure Linux 3.0 pontual (lançada em 2 de julho de 2025). Eles podem não se aplicar a outras versões do Linux do Azure (por exemplo, Azure Linux 2.0). Verifique a versão do sistema operacional e a versão de parâmetro de comparação antes de aplicar as diretrizes.
A configuração do sistema operacional de segurança aplicada à imagem do Host de Contêiner do Linux do Azure para AKS baseia-se na linha de base de segurança do Linux do Azure, que se alinha ao parâmetro de comparação cis. Como um serviço seguro, o AKS está em conformidade com os padrões SOC, ISO, PCI DSS e HIPAA. Para obter mais informações sobre a segurança do Host de Contêiner do Linux do Azure, consulte os conceitos de segurança para clusters no AKS (Serviço de Kubernetes do Azure). Para saber mais sobre o parâmetro de comparação cis, consulte Parâmetros de comparação do Center for Internet Security (CIS). Para obter mais informações sobre as linhas de base de segurança do Azure para Linux, consulte a linha de base de segurança do Linux.
Recommendations
A tabela tem quatro seções:
- ID de CIS: A ID da regra associada a cada uma das regras de linha de base.
- Descrição da recomendação: Uma descrição da recomendação emitida pelo parâmetro de comparação cis.
- Nível: L1 ou Nível 1 recomenda requisitos básicos de segurança essenciais que podem ser configurados em qualquer sistema e devem causar pouca ou nenhuma interrupção de serviço ou funcionalidade reduzida.
-
Estado:
- Aprovação – A recomendação foi aplicada.
- Falha – a recomendação não foi aplicada.
- N/A – A recomendação está relacionada aos requisitos de permissão de arquivo de manifesto que não são relevantes para o AKS.
- Depende do Ambiente – a recomendação é aplicada no ambiente específico do usuário e não é controlada pelo AKS.
- Controle equivalente – a recomendação foi implementada de maneira equivalente diferente.
-
Razão:
- Impacto potencial da operação – a recomendação não foi aplicada porque teria um efeito negativo sobre o serviço.
- Covered Elsewhere – A recomendação é coberta por outro controle na computação em nuvem do Azure.
Azure Linux 3.0 Benchmarks
Veja a seguir os resultados das recomendações do CIS Azure Linux 3.0 Benchmark v1.0 com base nas regras de CIS:
| CIS ID | Descrição da recomendação | Situação | Reason |
|---|---|---|---|
| 1.1.1.1 | Verifique se o módulo do kernel do cramfs não está disponível | Aprovado | |
| 1.1.1.2 | Verifique se o módulo de kernel freevxfs não está disponível | Aprovado | |
| 1.1.1.3 | Verifique se o módulo kernel hfs não está disponível | Aprovado | |
| 1.1.1.4 | Verifique se o módulo kernel hfsplus não está disponível | Aprovado | |
| 1.1.1.5 | Verifique se o módulo do kernel jffs2 não está disponível | Aprovado | |
| 1.1.1.6 | Verifique se os módulos de kernel de sistemas de arquivos não utilizados não estão disponíveis | N/A | |
| 1.1.2.1.1 | Verifique se /tmp é uma partição separada | Aprovado | |
| 1.1.2.1.2 | Garantir que a opção nodev esteja definida na partição /tmp | Aprovado | |
| 1.1.2.1.3 | Garantir que a opção nosuid esteja definida na partição /tmp | Aprovado | |
| 1.1.2.2.1 | Verifique se /dev/shm é uma partição separada | Aprovado | |
| 1.1.2.2.2 | Verifique se a opção nodev está definida na partição /dev/shm | Aprovado | |
| 1.1.2.2.3 | Garantir que a opção nosuid seja definida na partição /dev/shm | Aprovado | |
| 1.2.1.1 | Verifique se as chaves GPG estão configuradas | N/A | |
| 1.2.1.2 | Verifique se o gpgcheck está configurado | Aprovado | |
| 1.2.1.3 | Verifique se o gpgcheck do TDNF está ativado globalmente | Aprovado | |
| 1.2.1.4 | Verifique se os repositórios do gerenciador de pacotes estão configurados | N/A | |
| 1.3.1 | Verifique se a randomização do layout do espaço de endereço está habilitada | Falhar | A ID cis 1.3.1 requer que o sistema operacional defina explicitamente uma configuração para habilitar o ASLR. No Azure Linux 3.0, esse é o comportamento padrão. No entanto, para atender a esse parâmetro de comparação e garantir que o sistema operacional seja resiliente contra alterações padrão upstream, essa configuração será definida explicitamente em uma versão futura. |
| 1.3.2 | Verifique se ptrace_scope está restrito | Aprovado | |
| 1.3.3 | Verifique se os backtraces de despejo principal estão desabilitados | Aprovado | |
| 1.3.4 | Verifique se o armazenamento de despejo principal está desabilitado | Aprovado | |
| 1.4.1 | Verifique se a faixa de aviso de logon local está configurada corretamente | Aprovado | |
| 1.4.2 | Verifique se a faixa de aviso de logon remoto está configurada corretamente | Aprovado | |
| 1.4.3 | Verifique se o acesso a /etc/motd está configurado | Aprovado | |
| 1.4.4 | Verifique se o acesso a /etc/issue está configurado | Aprovado | |
| 1.4.5 | Verifique se o acesso a /etc/issue.net está configurado | Aprovado | |
| 2.1.1 | Verifique se a sincronização de tempo está em uso | Aprovado | |
| 2.1.2 | Verifique se o cronony está configurado | Aprovado | |
| 2.2.1 | Verifique se o xinetd não está instalado | Aprovado | |
| 2.2.2 | Verifique se o xorg-x11-server-common não está instalado | Aprovado | |
| 2.2.3 | Verifique se o avahi não está instalado | Aprovado | |
| 2.2.4 | Verifique se um servidor de impressão não está instalado | Aprovado | |
| 2.2.5 | Verifique se um servidor dhcp não está instalado | Aprovado | |
| 2.2.6 | Verifique se um servidor dns não está instalado | Aprovado | |
| 2.2.7 | Verifique se o cliente FTP não está instalado | Aprovado | |
| 2.2.8 | Verifique se um servidor ftp não está instalado | Aprovado | |
| 2.2.9 | Verifique se um servidor tftp não está instalado | Aprovado | |
| 2.2.10 | Verifique se um servidor Web não está instalado | Aprovado | |
| 2.2.11 | Verifique se o servidor IMAP e POP3 não está instalado | Aprovado | |
| 2.2.12 | Verifique se o Samba não está instalado | Aprovado | |
| 2.2.13 | Verifique se o servidor proxy HTTP não está instalado | Aprovado | |
| 2.2.14 | Verifique se o net-snmp não está instalado ou se o serviço snmpd não está habilitado | Aprovado | |
| 2.2.15 | Verifique se o servidor NIS não está instalado | Aprovado | |
| 2.2.16 | Verifique se o telnet-server não está instalado | Aprovado | |
| 2.2.17 | Verifique se o agente de transferência de email está configurado para o modo somente local | Aprovado | |
| 2.2.18 | Verifique se o nfs-utils não está instalado ou se o serviço nfs-server está mascarado | Aprovado | |
| 2.2.19 | Verifique se rsync-daemon não está instalado ou se o serviço rsyncd está mascarado | Aprovado | |
| 2.3.1 | Verifique se o cliente NIS não está instalado | Aprovado | |
| 2.3.2 | Verifique se o cliente rsh não está instalado | Aprovado | |
| 2.3.3 | Verifique se o cliente de conversa não está instalado | Aprovado | |
| 2.3.4 | Verifique se o cliente telnet não está instalado | Aprovado | |
| 2.3.5 | Verifique se o cliente LDAP não está instalado | Aprovado | |
| 2.3.6 | Verifique se o cliente TFTP não está instalado | Aprovado | |
| 3.1.1 | Verifique se o envio de redirecionamento de pacotes está desabilitado | Aprovado | |
| 3.1.2 | Verifique se as respostas falsas do icmp são ignoradas | Aprovado | |
| 3.1.3 | Verifique se as solicitações de transmissão de icmp são ignoradas | Aprovado | |
| 3.1.4 | Verifique se os redirecionamentos de icmp não são aceitos | Aprovado | |
| 3.1.5 | Verifique se os redirecionamentos de icmp seguros não são aceitos | Aprovado | |
| 3.1.6 | Verifique se a filtragem de caminho inverso está habilitada | Aprovado | |
| 3.1.7 | Verifique se os pacotes roteados de origem não são aceitos | Aprovado | |
| 3.1.8 | Verifique se os pacotes suspeitos são registrados em log | Aprovado | |
| 3.1.9 | Verifique se os cookies de syn do tcp estão habilitados | Aprovado | |
| 3.1.10 | Verifique se os anúncios do roteador ipv6 não são aceitos | Aprovado | |
| 4.1.1 | Verifique se os iptables estão instalados | Aprovado | |
| 4.1.2 | Verifique se os nftables não estão em uso | Aprovado | |
| 4.1.3 | Verifique se o firewall não está em uso | Aprovado | |
| 5.1.1 | Verifique se o daemon cron está habilitado | Aprovado | |
| 5.1.2 | Verifique se as permissões em /etc/crontab estão configuradas | Aprovado | |
| 5.1.3 | Verifique se as permissões em /etc/cron.hourly estão configuradas | Aprovado | |
| 5.1.4 | Verifique se as permissões em /etc/cron.daily estão configuradas | Aprovado | |
| 5.1.5 | Verifique se as permissões em /etc/cron.weekly estão configuradas | Aprovado | |
| 5.1.6 | Verifique se as permissões em /etc/cron.monthly estão configuradas | Aprovado | |
| 5.1.7 | Verifique se as permissões em /etc/cron.d estão configuradas | Aprovado | |
| 5.1.8 | Verifique se o cron está restrito a usuários autorizados | Aprovado | |
| 5.1.9 | Verifique se está restrito a usuários autorizados | Aprovado | |
| 5.2.1 | Verifique se o acesso a /etc/ssh/sshd_config está configurado | Aprovado | |
| 5.2.2 | Verifique se o acesso aos arquivos de chave de host privado do SSH está configurado | Aprovado | |
| 5.2.3 | Verifique se o acesso aos arquivos de chave de host público SSH está configurado | Aprovado | |
| 5.2.4 | Verifique se as criptografias sshd estão configuradas | Aprovado | |
| 5.2.5 | Verifique se o sshd KexAlgorithms está configurado | Aprovado | |
| 5.2.6 | Verifique se os MACs sshd estão configurados | Aprovado | |
| 5.2.7 | Verifique se o acesso sshd está configurado | Aprovado | |
| 5.2.8 | Verifique se o Banner sshd está configurado | Aprovado | |
| 5.2.9 | Verifique se ClientAliveInterval e ClientAliveCountMax estão configurados | Aprovado | |
| 5.2.10 | Verifique se o sshd HostbasedAuthentication está desabilitado | Aprovado | |
| 5.2.11 | Verifique se o sshd IgnoreRhosts está habilitado | Aprovado | |
| 5.2.12 | Verifique se o LoginGraceTime do sshd está configurado | Aprovado | |
| 5.2.13 | Verifique se o LogLevel do sshd está configurado | Aprovado | |
| 5.2.14 | Verifique se o sshd MaxAuthTries está configurado | Aprovado | |
| 5.2.15 | Verifique se o MaxStartups sshd está configurado | Aprovado | |
| 5.2.16 | Verifique se o sshd MaxSessions está configurado | Aprovado | |
| 5.2.17 | Verifique se o sshd PermitEmptyPasswords está desabilitado | Aprovado | |
| 5.2.18 | Verifique se o sshd PermitRootLogin está desabilitado | Aprovado | |
| 5.2.19 | Verifique se o sshd PermitUserEnvironment está desabilitado | Aprovado | |
| 5.2.20 | Verifique se o UsePAM do sshd está habilitado | Aprovado | |
| 5.3.1 | Verifique se o sudo está instalado | Aprovado | |
| 5.3.2 | Verifique se a autenticação nova para escalonamento de privilégios não está desabilitada globalmente | Aprovado | |
| 5.3.3 | Verifique se o tempo limite de autenticação sudo está configurado corretamente | Aprovado | |
| 5.4.1 | Verifique se os requisitos de criação de senha estão configurados | Aprovado | |
| 5.4.2 | Verifique se o bloqueio para tentativas de senha com falha está configurado | Aprovado | |
| 5.4.3 | Garantir que o algoritmo de hash de senha seja SHA-512 | Aprovado | |
| 5.4.4 | Garantir que a reutilização de senha seja limitada | Aprovado | |
| 5.5.1.1 | Verifique se a expiração da senha é de 365 dias ou menos | Aprovado | |
| 5.5.1.2 | Verifique se os dias mínimos entre as alterações de senha estão configurados | Aprovado | |
| 5.5.1.3 | Verifique se os dias de aviso de expiração de senha são 7 ou mais | Aprovado | |
| 5.5.1.4 | Verifique se o bloqueio de senha inativo é de 30 dias ou menos | Aprovado | |
| 5.5.1.5 | Verifique se a data de alteração da última senha de todos os usuários está no passado | Aprovado | |
| 5.5.2 | Verifique se as contas do sistema estão protegidas | Aprovado | |
| 5.5.3 | Verifique se o grupo padrão da conta raiz é GID 0 | Aprovado | |
| 5.5.4 | Verifique se o usuário padrão umask é 027 ou mais restritivo | Aprovado | |
| 6.1.1.1.1 | Garantir que o serviço diário esteja ativo | Aprovado | |
| 6.1.1.1.2 | Verifique se o acesso ao arquivo de log no diário está configurado | N/A | |
| 6.1.1.1.3 | Verifique se o ForwardToSyslog do diário está configurado | Aprovado | |
| 6.1.1.1.4 | Verifique se o serviço systemd-journal-remote não está em uso | Aprovado | |
| 6.1.1.1.5 | Verifique se o Armazenamento em Diário está configurado | Aprovado | |
| 6.1.1.1.6 | Verifique se o Diário compactado está configurado | Aprovado | |
| 6.1.2.1 | Verifique se o serviço rsyslog está habilitado e ativo | Aprovado | |
| 6.1.2.2 | Verifique se o modo de criação de arquivo de log rsyslog está configurado | Aprovado | |
| 6.1.2.3 | Verifique se o rsyslog não está configurado para receber logs de um cliente remoto | Aprovado | |
| 6.1.3.1 | Verifique se o acesso a todos os logfiles foi configurado | Aprovado | |
| 6.2 | Verifique se o logrotate está configurado | N/A | |
| 7.1.1 | Verifique se o acesso a /etc/passwd está configurado | Aprovado | |
| 7.1.2 | Verifique se o acesso a /etc/passwd- está configurado | Aprovado | |
| 7.1.3 | Verifique se o acesso a /etc/group está configurado | Aprovado | |
| 7.1.4 | Verifique se o acesso a /etc/group- está configurado | Aprovado | |
| 7.1.5 | Verifique se o acesso a /etc/shadow está configurado | Aprovado | |
| 7.1.6 | Verifique se o acesso a /etc/shadow- está configurado | Aprovado | |
| 7.1.7 | Verifique se o acesso a /etc/gshadow está configurado | Aprovado | |
| 7.1.8 | Verifique se o acesso a /etc/gshadow- está configurado | Aprovado | |
| 7.1.9 | Verifique se o acesso a /etc/shells está configurado | Aprovado | |
| 7.1.10 | Verifique se o acesso a /etc/security/opasswd está configurado | Aprovado | |
| 7.1.11 | Verifique se os arquivos e diretórios graváveis do mundo estão protegidos | Aprovado | |
| 7.1.12 | Verifique se nenhum arquivo ou diretório sem um proprietário e um grupo existem | Aprovado | |
| 7.2.1 | Garantir que as contas em /etc/passwd usem senhas sombreadas | Aprovado | |
| 7.2.2 | Verifique se os campos de senha /etc/shadow não estão vazios | Aprovado | |
| 7.2.3 | Verifique se todos os grupos em /etc/passwd existem em /etc/group | Aprovado | |
| 7.2.4 | Verifique se não existem UIDs duplicadas | Aprovado | |
| 7.2.5 | Verifique se não existem GIDs duplicados | Aprovado | |
| 7.2.6 | Verifique se não existem nomes de usuário duplicados | Aprovado | |
| 7.2.7 | Verifique se não existem nomes de grupo duplicados | Aprovado | |
| 7.2.8 | Verifique se os diretórios internos do usuário interativo local estão configurados | Aprovado | |
| 7.2.9 | Verifique se o acesso a arquivos de ponto de usuário interativo local está configurado | Aprovado |
Próximas etapas
Para obter mais informações sobre a segurança do Host de Contêiner do Linux do Azure, consulte os seguintes artigos: