Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
Este artigo aplica-se apenas ao Azure Linux 3.0 e à imagem do Azure Linux 3.0 Container Host usada pelo AKS. As recomendações, os status e as orientações refletem o CIS Azure Linux 3.0 Benchmark v1.0 e uma imagem point-in-time do Azure Linux 3.0 (lançada em 2 de julho de 2025). Eles podem não se aplicar a outras versões do Azure Linux (por exemplo, Azure Linux 2.0). Verifique a versão do SO e a versão de referência antes de aplicar as orientações.
A configuração do SO de segurança aplicada à imagem do Azure Linux Container Host for AKS baseia-se na linha de base de segurança do Azure Linux, que se alinha com o benchmark CIS. Como um serviço seguro, o AKS está em conformidade com as normas SOC, ISO, PCI DSS e HIPAA. Para obter mais informações sobre a segurança do Host de Contêiner do Azure Linux, consulte Conceitos de segurança para clusters no Serviço Kubernetes do Azure (AKS). Para saber mais sobre o benchmark CIS, consulte Center for Internet Security (CIS) Benchmarks. Para obter mais informações sobre as linhas de base de segurança do Azure para Linux, consulte Linha de base de segurança do Linux.
Recommendations
O quadro tem quatro secções:
- ID do SIA: A ID da regra associada a cada uma das regras de linha de base.
- Descrição da recomendação: Uma descrição da recomendação emitida pelo índice de referência do SIA.
- Nível: L1, ou Nível 1, recomenda requisitos básicos essenciais de segurança que podem ser configurados em qualquer sistema e devem causar pouca ou nenhuma interrupção do serviço ou funcionalidade reduzida.
-
Estado:
- Passe - A recomendação foi aplicada.
- Reprovado - A recomendação não foi aplicada.
- N/A - A recomendação refere-se aos requisitos de permissão de arquivo de manifesto que não são relevantes para o AKS.
- Depende do ambiente - A recomendação é aplicada no ambiente específico do usuário e não é controlada pelo AKS.
- Controlo equivalente - A recomendação foi implementada de uma forma equivalente diferente.
-
Motivo:
- Potencial impacto da operação - A recomendação não foi aplicada porque teria um efeito negativo no serviço.
- Coberto em outro lugar - A recomendação é coberta por outro controle na computação em nuvem do Azure.
Azure Linux 3.0 Benchmarks
A seguir estão os resultados das recomendações do CIS Azure Linux 3.0 Benchmark v1.0 com base nas regras do CIS:
| CIS ID | Descrição da recomendação | Situação | Reason |
|---|---|---|---|
| 1.1.1.1 | Verifique se o módulo do kernel cramfs não está disponível | Passe | |
| 1.1.1.2 | Verifique se o módulo do kernel freevxfs não está disponível | Passe | |
| 1.1.1.3 | Verifique se o módulo do kernel hfs não está disponível | Passe | |
| 1.1.1.4 | Verifique se o módulo do kernel hfsplus não está disponível | Passe | |
| 1.1.1.5 | Verifique se o módulo do kernel jffs2 não está disponível | Passe | |
| 1.1.1.6 | Verifique se os módulos do kernel de sistemas de arquivos não utilizados não estão disponíveis | N/A | |
| 1.1.2.1.1 | Verifique se /tmp é uma partição separada | Passe | |
| 1.1.2.1.2 | Verifique se a opção nodev está definida na partição /tmp | Passe | |
| 1.1.2.1.3 | Certifique-se de que a opção nosuid esteja definida na partição /tmp | Passe | |
| 1.1.2.2.1 | Certifique-se de que /dev/shm é uma partição separada | Passe | |
| 1.1.2.2.2 | Garantir que a opção nodev esteja definida na partição /dev/shm | Passe | |
| 1.1.2.2.3 | Certifique-se de que a opção nosuid esteja definida na partição /dev/shm | Passe | |
| 1.2.1.1 | Verifique se as chaves GPG estão configuradas | N/A | |
| 1.2.1.2 | Verifique se o gpgcheck está configurado | Passe | |
| 1.2.1.3 | Verifique se o TDNF gpgcheck está ativado globalmente | Passe | |
| 1.2.1.4 | Verifique se os repositórios do gerenciador de pacotes estão configurados | N/A | |
| 1.3.1 | Verifique se a randomização do layout do espaço de endereçamento está habilitada | Reprovado | O CIS ID 1.3.1 requer que o SO defina explicitamente uma configuração para habilitar a ASLR. No Azure Linux 3.0, esse é o comportamento padrão. No entanto, para atender a esse benchmark e garantir que o sistema operacional seja resiliente contra alterações padrão upstream, essa configuração será explicitamente definida em uma próxima versão. |
| 1.3.2 | Verifique se ptrace_scope é restrito | Passe | |
| 1.3.3 | Garantir que os backtraces de despejo principais estejam desativados | Passe | |
| 1.3.4 | Verifique se o armazenamento de dump principal está desativado | Passe | |
| 1.4.1 | Verifique se o banner de aviso de login local está configurado corretamente | Passe | |
| 1.4.2 | Verifique se o banner de aviso de login remoto está configurado corretamente | Passe | |
| 1.4.3 | Verifique se o acesso ao /etc/motd está configurado | Passe | |
| 1.4.4 | Verifique se o acesso ao /etc/issue está configurado | Passe | |
| 1.4.5 | Verifique se o acesso ao /etc/issue.net está configurado | Passe | |
| 2.1.1 | Garantir que a sincronização de tempo esteja em uso | Passe | |
| 2.1.2 | Verifique se a cronia está configurada | Passe | |
| 2.2.1 | Verifique se o xinetd não está instalado | Passe | |
| 2.2.2 | Verifique se o xorg-x11-server-common não está instalado | Passe | |
| 2.2.3 | Certifique-se de que o avahi não está instalado | Passe | |
| 2.2.4 | Verifique se um servidor de impressão não está instalado | Passe | |
| 2.2.5 | Verifique se um servidor dhcp não está instalado | Passe | |
| 2.2.6 | Verifique se um servidor dns não está instalado | Passe | |
| 2.2.7 | Verifique se o cliente FTP não está instalado | Passe | |
| 2.2.8 | Verifique se um servidor ftp não está instalado | Passe | |
| 2.2.9 | Verifique se um servidor tftp não está instalado | Passe | |
| 2.2.10 | Verifique se um servidor Web não está instalado | Passe | |
| 2.2.11 | Verifique se o servidor IMAP e POP3 não está instalado | Passe | |
| 2.2.12 | Verifique se o Samba não está instalado | Passe | |
| 2.2.13 | Verifique se o Servidor Proxy HTTP não está instalado | Passe | |
| 2.2.14 | Verifique se o net-snmp não está instalado ou se o serviço snmpd não está habilitado | Passe | |
| 2.2.15 | Verifique se o servidor NIS não está instalado | Passe | |
| 2.2.16 | Verifique se o servidor telnet não está instalado | Passe | |
| 2.2.17 | Verifique se o agente de transferência de email está configurado para o modo somente local | Passe | |
| 2.2.18 | Verifique se o nfs-utils não está instalado ou se o serviço nfs-server está mascarado | Passe | |
| 2.2.19 | Verifique se o rsync-daemon não está instalado ou se o serviço rsyncd está mascarado | Passe | |
| 2.3.1 | Verifique se o cliente NIS não está instalado | Passe | |
| 2.3.2 | Verifique se o cliente rsh não está instalado | Passe | |
| 2.3.3 | Verifique se o cliente de conversa não está instalado | Passe | |
| 2.3.4 | Verifique se o cliente telnet não está instalado | Passe | |
| 2.3.5 | Verifique se o cliente LDAP não está instalado | Passe | |
| 2.3.6 | Verifique se o cliente TFTP não está instalado | Passe | |
| 3.1.1 | Verifique se o envio de redirecionamento de pacotes está desativado | Passe | |
| 3.1.2 | Garantir que respostas icmp falsas sejam ignoradas | Passe | |
| 3.1.3 | Garantir que as solicitações icmp de difusão sejam ignoradas | Passe | |
| 3.1.4 | Verifique se os redirecionamentos icmp não são aceitos | Passe | |
| 3.1.5 | Garantir que redirecionamentos icmp seguros não sejam aceitos | Passe | |
| 3.1.6 | Verifique se a filtragem de caminho reverso está ativada | Passe | |
| 3.1.7 | Verifique se os pacotes roteados de origem não são aceitos | Passe | |
| 3.1.8 | Garantir que pacotes suspeitos sejam registrados | Passe | |
| 3.1.9 | Verifique se os cookies tcp syn estão ativados | Passe | |
| 3.1.10 | Verifique se os anúncios do roteador ipv6 não são aceitos | Passe | |
| 4.1.1 | Verifique se o iptables está instalado | Passe | |
| 4.1.2 | Verifique se nftables não está em uso | Passe | |
| 4.1.3 | Verifique se o firewalld não está em uso | Passe | |
| 5.1.1 | Verifique se o daemon cron está ativado | Passe | |
| 5.1.2 | Verifique se as permissões em /etc/crontab estão configuradas | Passe | |
| 5.1.3 | Verifique se as permissões em /etc/cron.hourly estão configuradas | Passe | |
| 5.1.4 | Verifique se as permissões em /etc/cron.daily estão configuradas | Passe | |
| 5.1.5 | Verifique se as permissões em /etc/cron.weekly estão configuradas | Passe | |
| 5.1.6 | Verifique se as permissões em /etc/cron.monthly estão configuradas | Passe | |
| 5.1.7 | Verifique se as permissões em /etc/cron.d estão configuradas | Passe | |
| 5.1.8 | Certifique-se de que o cron é restrito a usuários autorizados | Passe | |
| 5.1.9 | Certifique-se de que é restrito a usuários autorizados | Passe | |
| 5.2.1 | Verifique se o acesso ao /etc/ssh/sshd_config está configurado | Passe | |
| 5.2.2 | Verifique se o acesso aos arquivos de chave de host privada SSH está configurado | Passe | |
| 5.2.3 | Verifique se o acesso aos arquivos de chave de host pública SSH está configurado | Passe | |
| 5.2.4 | Verifique se as cifras sshd estão configuradas | Passe | |
| 5.2.5 | Verifique se o sshd KexAlgorithms está configurado | Passe | |
| 5.2.6 | Verifique se os MACs sshd estão configurados | Passe | |
| 5.2.7 | Verifique se o acesso sshd está configurado | Passe | |
| 5.2.8 | Verifique se o sshd Banner está configurado | Passe | |
| 5.2.9 | Verifique se o sshd ClientAliveInterval e o ClientAliveCountMax estão configurados | Passe | |
| 5.2.10 | Verifique se sshd HostbasedAuthentication está desativado | Passe | |
| 5.2.11 | Verifique se o sshd IgnoreRhosts está ativado | Passe | |
| 5.2.12 | Verifique se o sshd LoginGraceTime está configurado | Passe | |
| 5.2.13 | Verifique se o sshd LogLevel está configurado | Passe | |
| 5.2.14 | Verifique se o sshd MaxAuthTries está configurado | Passe | |
| 5.2.15 | Verifique se o sshd MaxStartups está configurado | Passe | |
| 5.2.16 | Verifique se o sshd MaxSessions está configurado | Passe | |
| 5.2.17 | Verifique se o sshd PermitEmptyPasswords está desativado | Passe | |
| 5.2.18 | Verifique se o sshd PermitRootLogin está desativado | Passe | |
| 5.2.19 | Verifique se o sshd PermitUserEnvironment está desativado | Passe | |
| 5.2.20 | Verifique se o sshd UsePAM está ativado | Passe | |
| 5.3.1 | Verifique se o sudo está instalado | Passe | |
| 5.3.2 | Garantir que a reautenticação para escalonamento de privilégios não esteja desabilitada globalmente | Passe | |
| 5.3.3 | Verifique se o tempo limite de autenticação sudo está configurado corretamente | Passe | |
| 5.4.1 | Verifique se os requisitos de criação de senha estão configurados | Passe | |
| 5.4.2 | Verifique se o bloqueio para tentativas de senha com falha está configurado | Passe | |
| 5.4.3 | Verifique se o algoritmo de hash de senha é SHA-512 | Passe | |
| 5.4.4 | Verifique se a reutilização da senha é limitada | Passe | |
| 5.5.1.1 | Verifique se a expiração da senha é de 365 dias ou menos | Passe | |
| 5.5.1.2 | Verifique se o mínimo de dias entre as alterações de senha está configurado | Passe | |
| 5.5.1.3 | Verifique se os dias de aviso de expiração da senha são 7 ou mais | Passe | |
| 5.5.1.4 | Verifique se o bloqueio de senha inativo é de 30 dias ou menos | Passe | |
| 5.5.1.5 | Verifique se a data da última alteração de senha de todos os usuários está no passado | Passe | |
| 5.5.2 | Garantir que as contas do sistema estejam seguras | Passe | |
| 5.5.3 | Verifique se o grupo padrão para a conta raiz é GID 0 | Passe | |
| 5.5.4 | Verifique se o usuário padrão umask é 027 ou mais restritivo | Passe | |
| 6.1.1.1.1 | Verifique se o serviço registrado no diário está ativo | Passe | |
| 6.1.1.1.2 | Verifique se o acesso ao arquivo de log registrado no diário está configurado | N/A | |
| 6.1.1.1.3 | Verifique se o ForwardToSyslog registrado no diário está configurado | Passe | |
| 6.1.1.1.4 | Verifique se o serviço systemd-journal-remote não está em uso | Passe | |
| 6.1.1.1.5 | Verifique se o armazenamento registrado no diário está configurado | Passe | |
| 6.1.1.1.6 | Verifique se a compactação registrada no diário está configurada | Passe | |
| 6.1.2.1 | Verifique se o serviço rsyslog está ativado e ativo | Passe | |
| 6.1.2.2 | Verifique se o modo de criação do arquivo de log rsyslog está configurado | Passe | |
| 6.1.2.3 | Verifique se o rsyslog não está configurado para receber logs de um cliente remoto | Passe | |
| 6.1.3.1 | Verifique se o acesso a todos os arquivos de log foi configurado | Passe | |
| 6.2 | Verifique se o logrotate está configurado | N/A | |
| 7.1.1 | Verifique se o acesso ao /etc/passwd está configurado | Passe | |
| 7.1.2 | Verifique se o acesso ao /etc/passwd- está configurado | Passe | |
| 7.1.3 | Verifique se o acesso ao /etc/group está configurado | Passe | |
| 7.1.4 | Verifique se o acesso ao /etc/group- está configurado | Passe | |
| 7.1.5 | Verifique se o acesso ao /etc/shadow está configurado | Passe | |
| 7.1.6 | Verifique se o acesso ao /etc/shadow- está configurado | Passe | |
| 7.1.7 | Verifique se o acesso ao /etc/gshadow está configurado | Passe | |
| 7.1.8 | Verifique se o acesso ao /etc/gshadow- está configurado | Passe | |
| 7.1.9 | Verifique se o acesso ao /etc/shells está configurado | Passe | |
| 7.1.10 | Verifique se o acesso ao /etc/security/opasswd está configurado | Passe | |
| 7.1.11 | Garantir que os arquivos e diretórios graváveis do mundo estejam protegidos | Passe | |
| 7.1.12 | Certifique-se de que não existem arquivos ou diretórios sem um proprietário e um grupo | Passe | |
| 7.2.1 | Certifique-se de que as contas em /etc/passwd usem senhas sombreadas | Passe | |
| 7.2.2 | Verifique se os campos /etc/shadow password não estão vazios | Passe | |
| 7.2.3 | Certifique-se de que todos os grupos em /etc/passwd existam em /etc/group | Passe | |
| 7.2.4 | Certifique-se de que não existem UIDs duplicados | Passe | |
| 7.2.5 | Certifique-se de que não existem GIDs duplicados | Passe | |
| 7.2.6 | Certifique-se de que não existem nomes de utilizador duplicados | Passe | |
| 7.2.7 | Certifique-se de que não existem nomes de grupo duplicados | Passe | |
| 7.2.8 | Garantir que os diretórios base de usuários interativos locais estejam configurados | Passe | |
| 7.2.9 | Verifique se o acesso aos arquivos pontos do usuário interativo local está configurado | Passe |
Próximos passos
Para obter mais informações sobre a segurança do Azure Linux Container Host, consulte os seguintes artigos: