diff --git a/linux_os/guide/system/software/integrity/crypto/configure_crypto_policy/kubernetes/shared.yml b/linux_os/guide/system/software/integrity/crypto/configure_crypto_policy/kubernetes/shared.yml index dd096ab419a0..35c3d1e9e6f3 100644 --- a/linux_os/guide/system/software/integrity/crypto/configure_crypto_policy/kubernetes/shared.yml +++ b/linux_os/guide/system/software/integrity/crypto/configure_crypto_policy/kubernetes/shared.yml @@ -19,7 +19,7 @@ spec: Before=kubelet.service [Service] Type=oneshot - ExecStart=update-crypto-policies --set {{.var_system_crypto_policy}} + ExecStart=/bin/bash -c 'source /etc/os-release; policy="{{.var_system_crypto_policy}}"; if [ "${VERSION_ID%%.*}" -ge 10 ]; then policy="${policy%%:NO-SHA1}"; fi; update-crypto-policies --set "$policy"' RemainAfterExit=yes [Install] WantedBy=multi-user.target diff --git a/linux_os/guide/system/software/integrity/crypto/configure_crypto_policy/oval/rhcos4.xml b/linux_os/guide/system/software/integrity/crypto/configure_crypto_policy/oval/rhcos4.xml new file mode 100644 index 000000000000..0257ac5fdd52 --- /dev/null +++ b/linux_os/guide/system/software/integrity/crypto/configure_crypto_policy/oval/rhcos4.xml @@ -0,0 +1,135 @@ + + + {{{ oval_metadata("Ensure crypto policy is correctly configured in /etc/crypto-policies/config, and the policy is current. On RHEL10-based RHCOS the :NO-SHA1 subpolicy no longer exists and is dropped, so the base policy is expected instead.", rule_title=rule_title) }}} + + + + + + + + + + + + + + + + + + + + /etc/crypto-policies/state/current + + + + /etc/crypto-policies/config + + + + + + + + + + + + + + + + + variable_crypto_policies_config_file_timestamp + + + + + + + + + + + + + /etc/crypto-policies/config + ^(?!#)(\S+)$ + 1 + + + + + + + + + + + + + /etc/crypto-policies/state/current + ^(?!#)(\S+)$ + 1 + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + /etc/crypto-policies/back-ends/nss.config + + + + +