| name | cis-ocp-v180-1.1.19 |
| description | Ensure that the OpenShift PKI directory and file ownership is set to root:root (Manual) |
| category | cis-openshift |
| version | 1.8.0 |
| author | cyberstrike-official |
| tags | ["cis","openshift","kubernetes","redhat","control-plane","master-node","config-files"] |
| cis_id | 1.1.19 |
| cis_benchmark | CIS Red Hat OpenShift Container Platform Benchmark v1.8.0 |
| tech_stack | ["kubernetes","openshift","redhat"] |
| cwe_ids | [] |
| chains_with | [] |
| prerequisites | [] |
| severity_boost | {} |
CIS Red Hat OpenShift Container Platform Benchmark v1.8.0 - Control 1.1.19
Profile Applicability
Description
Ensure that the OpenShift PKI directory and file ownership is set to root:root.
Rationale
OpenShift makes use of a number of certificates as part of its operation. You should verify the ownership of the directory containing the PKI information and all files in that directory to maintain their integrity. The directory and files should be owned by root:root.
Impact
None
Audit Procedure
Keys for control plane components deployed as static pods, kube-apiserver, kube-controller-manager, and openshift-kube-scheduler are stored in the directory /etc/kubernetes/static-pod-certs/secrets. The directory and file ownership are set to root:root.
Run the following command.
for i in $(oc -n openshift-kube-apiserver get pod -l app=openshift-kube-apiserver -o jsonpath='{.items[*].metadata.name}')
do
echo $i static-pod-certs
oc exec -n openshift-kube-apiserver $i -c kube-apiserver -- \
find /etc/kubernetes/static-pod-certs -type d -wholename '*/secrets*' -exec stat -c %U:%G {} \;
oc exec -n openshift-kube-apiserver $i -c kube-apiserver -- \
find /etc/kubernetes/static-pod-certs -type f -wholename '*/secrets*' -exec stat -c %U:%G {} \;
echo $i static-pod-resources
oc exec -n openshift-kube-apiserver $i -c kube-apiserver -- \
find /etc/kubernetes/static-pod-resources - d -wholename - -c %U:%G {} \;
oc -n openshift-kube-apiserver -c kube-apiserver -- \
find /etc/kubernetes/static-pod-resources - f -wholename - -c %U:%G {} \;