Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Von Bedeutung
Wir haben eine öffentliche Vorschau von Azure Sicherheitsrisikobewertung gestartet, die von MDVM unterstützt wird. Weitere Informationen finden Sie unter Sicherheitsrisikobewertungen für Azure mit Microsoft Defender Vulnerability Management.
Azure Container Registry (ACR) ist ein verwalteter, privater Docker-Registrierungsdienst, der Ihre Containerimages für Azure Bereitstellungen in einer zentralen Registrierung speichert und verwaltet. Sie basiert auf der Open Source Docker Registry 2.0.
Um die Azure Resource Manager basierten Registrierungen in Ihrem Abonnement zu schützen, aktivieren Sie Microsoft Defender für Containerregistrierungen auf Abonnementebene. Defender for Cloud überprüft dann alle Bilder, wenn sie in die Registrierung verschoben, in die Registrierung importiert oder innerhalb der letzten 30 Tage abgerufen wurden. Sie werden für jedes Bild berechnet, das gescannt wird – einmal pro Bild.
Verfügbarkeit
Von Bedeutung
Microsoft Defender für Containerregister wurde durch Microsoft Defender für Container ersetzt. Wenn Sie bereits Defender für Containerregistrierungen für ein Abonnement aktiviert haben, können Sie sie weiterhin verwenden. Sie erhalten jedoch nicht die Verbesserungen und neuen Funktionen von Defender for Containers.
Dieser Plan ist nicht mehr für Abonnements verfügbar, für die er noch nicht aktiviert ist.
Um ein Upgrade auf Microsoft Defender für Container durchzuführen, öffnen Sie die Seite Defender Pläne im Portal, und aktivieren Sie den neuen Plan:
Erfahren Sie mehr über diese Änderung in der Versionshinweise.
| Aspect | Details |
|---|---|
| Versionsstatus: | Veraltet (Microsoft Defender für Container verwenden) |
| Unterstützte Registrierungen und Bilder: | Linux-Images in ACR-Registrierungen, die über das öffentliche Internet mit Shellzugriff zugänglich sind ACR-Registrierungen, die mit Azure Private Link geschützt sind |
| Nicht unterstützte Registrierungen und Bilder: | Windows-Images "Private" Registrierungen (es sei denn, der Zugriff auf vertrauenswürdige Dienste wird gewährt) Super-minimalistische Images wie Docker Scratch Images oder "Distroless"-Images, die nur eine Anwendung und ihre Laufzeitabhängigkeiten ohne Paket-Manager, Shell oder Betriebssystem enthalten Images mit der Spezifikation für das Imageformat Open Container Initiative (OCI) |
| Erforderliche Rollen und Berechtigungen: | Sicherheitsleser und Azure Container Registry-Rollen und -Berechtigungen |
| Wolken: |
|
Welche Vorteile bietet Microsoft Defender für Containerregistrierungen?
Defender for Cloud identifiziert in Ihrem Abonnement auf Azure Resource Manager basierende ACR-Registrys und bietet nahtlos eine Azure-systemeigene Schwachstellenbewertung und -verwaltung für die Images Ihres Registrys.
Microsoft Defender für Containerregistrierungen enthält einen Sicherheitsrisikoscanner, um die Bilder in Ihren Azure Resource Manager-basierten Azure Container Registry-Registrierungen zu scannen und tiefere Einblicke in die Sicherheitsanfälligkeiten Ihrer Bilder zu bieten.
Wenn Probleme gefunden werden, werden Sie im Workload-Schutzdashboard benachrichtigt. Für jede Sicherheitsanfälligkeit bietet Defender for Cloud Handlungsempfehlungen sowie eine Schweregradklassifizierung und Anleitungen zur Behebung des Problems. Erfahren Sie mehr über Containerempfehlungen.
Defender für Cloud filtert und klassifiziert die Ergebnisse aus dem Scanner. Wenn ein Image fehlerfrei ist, wird es von Defender für Cloud entsprechend gekennzeichnet. Defender für Cloud generiert Sicherheitsempfehlungen nur für Images, bei denen Probleme behoben werden müssen. Defender for Cloud enthält Details zu den einzelnen gemeldeten Sicherheitsrisiken und einer Schweregradklassifizierung. Darüber hinaus bietet es Anleitungen zum Beheben der spezifischen Sicherheitsrisiken, die auf den einzelnen Bildern zu finden sind.
Da Defender for Cloud nur dann benachrichtigt, wenn Probleme auftreten, wird die Wahrscheinlichkeit unerwünschter Informationswarnungen reduziert.
Wann werden Bilder gescannt?
Es gibt drei Trigger für einen Bildscan:
Beim Push – Jedes Mal, wenn ein Image in Ihre Registry gepusht wird, scannt Defender für Containerregistrierungen dieses Image automatisch. Um den Scan eines Bildes auszulösen, laden Sie es in Ihr Repository hoch.
Kürzlich abgerufene – Da täglich neue Schwachstellen entdeckt werden, scannt Microsoft Defender für Containerregistrierungen außerdem wöchentlich alle Images, die in den letzten 30 Tagen abgerufen wurden. Für diese Rescans gibt es keine zusätzlichen Kosten; wie oben erwähnt, werden Sie einmal pro Bild abgerechnet.
Beim Import – Azure Container Registry hat Importtools, um Bilder aus Docker Hub, Microsoft Containerregistrierung oder einer anderen Azure container registry in Ihre Registrierung zu übertragen. Microsoft Defender für Containerregistrierungen überprüft alle unterstützten Images, die Sie importieren. Weitere Informationen finden Sie unter "Importieren von Containerimages in eine Containerregistrierung".
Der Scan wird in der Regel innerhalb von 2 Minuten abgeschlossen, es kann jedoch bis zu 40 Minuten dauern. Die Ergebnisse werden als Sicherheitsempfehlungen wie diese bereitgestellt:
Wie funktioniert Defender for Cloud mit Azure Container Registry
Nachfolgend finden Sie ein allgemeines Diagramm der Komponenten und Vorteile des Schutzes Ihrer Registrierungen mit Defender for Cloud.
Häufig gestellte Fragen – Azure Container Registry Bildüberprüfung
Wie scannt Defender for Cloud ein Bild?
Defender for Cloud ruft das Bild aus der Registrierung ab und führt es in einem isolierten Sandkasten mit dem Scanner aus. Der Scanner extrahiert eine Liste bekannter Sicherheitsrisiken.
Defender für Cloud filtert und klassifiziert die Ergebnisse aus dem Scanner. Wenn ein Image fehlerfrei ist, wird es von Defender für Cloud entsprechend gekennzeichnet. Defender für Cloud generiert Sicherheitsempfehlungen nur für Images, bei denen Probleme behoben werden müssen. Indem Sie nur benachrichtigt werden, wenn Probleme auftreten, sorgt Defender für Cloud für eine Reduzierung potenziell unerwünschter Informationswarnungen.
Kann ich die Scanergebnisse über die REST-API abrufen?
Ja. Die Ergebnisse befinden sich unter Sub-Assessments REST API (Unterbewertungen-REST-API). Außerdem können Sie Azure Resource Graph (ARG) verwenden, die Kusto-ähnliche API für alle Ihre Ressourcen: Mit einer Abfrage kann ein bestimmter Scan abgerufen werden.
Welche Registrierungstypen werden gescannt? Welche Typen werden in Rechnung gestellt?
Eine Liste der Typen von Containerregistrierungen, die von Microsoft Defender für Containerregistrierungen unterstützt werden, finden Sie unter Verfügbarkeit.
Wenn Sie nicht unterstützte Registrierungen mit Ihrem Azure-Abonnement verbinden, überprüft Defender for Cloud sie nicht und berechnet sie nicht.
Kann ich die Ergebnisse des Sicherheitsrisikoscanners anpassen?
Ja. Wenn Sie einen organisatorischen Bedarf haben, einen Befund zu ignorieren, anstatt ihn zu beheben, haben Sie die Möglichkeit, ihn optional zu deaktivieren. Deaktivierte Ergebnisse haben keine Auswirkung auf Ihre Sicherheitsbewertung und erzeugen kein unerwünschtes Rauschen.
Warum wird Defender for Cloud mich auf Sicherheitsrisiken über ein Bild aufmerksam machen, das sich nicht in meiner Registrierung befindet?
Defender for Cloud stellt Sicherheitsrisikobewertungen für jedes Bild bereit, das in eine Registrierung verschoben oder abgerufen wurde. Bei einigen Bildern werden möglicherweise Tags aus einem bereits gescannten Bild wiederverwendet. So können Sie beispielsweise jedes Mal, wenn Sie ein Bild zu einem Digest hinzufügen, das Tag „Neueste“ zuweisen. In solchen Fällen ist das „alte“ Image weiterhin in der Registrierung vorhanden und kann möglicherweise per Pull durch seinen Digest abgerufen werden. Wenn das Image Sicherheitsbefunde enthält und heruntergeladen wird, werden Sicherheitslücken offengelegt.