Что явно противоречит пункту
1.2.1 из CIS Kubernetes Benchmark 1.8, который гласит: "Ensure that the --anonymous-auth argument is set to false" (по умолчанию значение true). Но там же в разделе написано: "If you are using RBAC authorization, it is generally considered reasonable to allow anonymous access to the API Server for health checks and discovery purposes, and hence this recommendation is not scored. However, you should consider whether anonymous discovery is an acceptable risk for your purposes." Что по сути уже повторяет смысл из документации kubespray.Помните:
1. У пользователя
system:anonymous и группы system:unauthenticated (от которых идут такие запросы) тоже есть права.2. Включенный
RBAC (если он включен, иначе туши свет) будет по этим правам давать им доступ.3. Атакующий может накинуть права в
RBAC для данного пользователя и группы, и он сможет пользоваться этими правами без аутентификации (считай backdoor). Если у вас разрешен анонимный доступ, контролируйте, что нет дополнительных прав.По этой теме будет полезно вспомнить также статью "Let's talk about anonymous access to Kubernetes".
