3.3.4. Considerazioni sulla sicurezza
Rivedi le seguenti modifiche alla sicurezza da tenere in considerazione durante la transizione da OpenShift Container Platform 3.11 a OpenShift Container Platform 4.10.
Accesso non autenticato agli endpoint di rilevamento
In OpenShift Container Platform 3.11, un utente non autenticato poteva accedere agli endpoint di rilevamento (per esempio, /api/* e /apis/*). Per ragioni di sicurezza, l'accesso non autenticato agli endpoint di rilevamento non è più consentito in OpenShift Container Platform 4.10. Se hai bisogno di consentire l'accesso non autenticato, puoi configurare le impostazioni RBAC come necessario; tuttavia, assicurati di considerare le implicazioni per la sicurezza poiché questo può esporre i componenti interni del cluster alla rete esterna.
Provider di identità
La configurazione per i provider di identità è cambiata in OpenShift Container Platform 4, comprese le seguenti modifiche degne di nota:
- Il provider di identità dell'intestazione della richiesta in OpenShift Container Platform 4.10 richiede TLS reciproco, mentre questo non era richiesto in OpenShift Container Platform 3.11.
-
La configurazione del provider di identità OpenID Connect è stata semplificata in OpenShift Container Platform 4.10. Ora ottiene i dati, che in precedenza dovevano essere specificati in OpenShift Container Platform 3.11, dall'endpoint
/.well-known/openid-configurationdel provider.
Per maggiori informazioni, consulta la sezione Informazioni sulla configurazione del provider di identità.
Formato di storage dei token OAuth
I token di connessione HTTP OAuth appena creati non corrispondono più ai nomi dei relativi oggetti token di accesso OAuth. I nomi degli oggetti sono ora un hash del token di connessione e non sono più sensibili. Questo riduce il rischio di fuga di informazioni sensibili.