Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel hilft Ihnen, häufige Probleme beim Einrichten oder Verwenden der Gated-Bereitstellung in Kubernetes mit Microsoft Defender für Container zu beheben.
Gated-Bereitstellungen setzen Sicherheitsrichtlinien für Containerimages zum Zeitpunkt der Bereitstellung durch, basierend auf den Ergebnissen von Überprüfungen auf Sicherheitsrisiken aus unterstützten Container-Registrierungen. Es ist in den Kubernetes-Steuerungscontroller integriert, um Bilder zu überprüfen, bevor sie in den Cluster gelangen.
Onboarding- und Konfigurationsprobleme
Problem: Gated-Bereitstellung ist nach dem Aktivieren von Defender for Containers nicht aktiv
Mögliche Ursachen:
- Erforderliche Planerweiterungen sind deaktiviert.
- Defender Sensor ist deaktiviert oder nicht für den Cluster bereitgestellt.
- Kubernetes-Clusterversion ist älter als 1.31
- Der Plan für Defender for Containers oder relevante Erweiterungen (Registrierungszugriffs- oder Sicherheitsergebniserweiterungen) sind im Containerregistrierungsbereich deaktiviert.
Auflösung:
Vergewissern Sie sich, dass die folgenden Umschaltvorgänge im Defender für Container-Plan aktiviert sind:
- Verteidigungssensor
- Sicherheitsbeschränkung
- Zugriff auf die Registrierung
- Sicherheitsergebnisse
Stellen Sie sicher, dass Ihr Kubernetes-Cluster Version 1.31 oder höher ausführt.
Für Azure: Überprüfen Sie, ob der Cluster Zugriff auf die Containerregistrierung (Container Registry, ACR) hat und dass die Microsoft Entra ID-Authentifizierung konfiguriert ist. Stellen Sie für AKS-Cluster sicher, dass der Cluster eine Kubelet-Identität besitzt und dass das Servicekonto des Admission Controller Pods in den föderierten Anmeldeinformationen der Kubelet-Identität enthalten ist.
Problem: Sicherheitsregel wird nicht ausgelöst
Mögliche Ursachen:
- Der Regelbereich stimmt nicht mit der bereitgestellten Ressource überein.
- CVE-Bedingungen sind nicht erfüllt.
- Das Image wird bereitgestellt, bevor Scanergebnisse verfügbar sind.
- Das Artefakt mit den Ergebnissen zu Sicherheitsrisiken ist für das Image in der Containerregistrierung nicht verfügbar.
Auflösung:
Überprüfen Sie den Regelbereich und die übereinstimmenden Kriterien.
Überprüfen Sie, ob das Bild Sicherheitsrisiken aufweist, die den Regelbedingungen entsprechen.
Stellen Sie sicher, dass sich das Image in einer unterstützten Containerregistrierung befindet. Die Registrierung muss zu einem Abonnement, Konto oder Projekt gehören, bei dem Registrierungszugriff und Sicherheitsergebnisse aktiviert sind.
Stellen Sie sicher, dass Defender für Cloud das Image vor der Bereitstellung durchsucht. Wenn dies nicht der Fall ist, gilt keine Beschränkung.
Note
Defender for Containers überprüft ein Image innerhalb weniger Stunden nach dem anfänglichen Pushereignis in einer unterstützten Containerregistrierung. Weitere Informationen zu Scan-Auslösern finden Sie unter Sicherheitsrisikobewertungen für die unterstützten Umgebungen von Defender für Container.
Prüfen Sie bei ACR-Images, ob das Artefakt mit Schwachstellenbefunden verfügbar und signiert ist:
Melden Sie sich im Azure-Portal an.
Wechseln Sie zu Containerregistrys.
Wählen Sie die relevante Registrierung aus.
Wählen Sie Repositorys aus.
Wählen Sie das Repository sowie das Image-Tag oder den Digest aus.
Wählen Sie die Registerkarte "Verweiser" aus .
Vergewissern Sie sich, dass das Image über ein Artefakt mit Ergebnissen zu Sicherheitsrisiken und eine Signatur verfügt.
Wenn das Artefakt oder die Signatur fehlt, kann die Gated-Bereitstellung das Image nicht überprüfen. Vergewissern Sie sich, dass das Bild gescannt wurde und dass Sicherheitsergebnisse für den Registrierungsbereich aktiviert sind.
Problem: Ausschluss nicht angewendet
Mögliche Ursachen:
- Der Ausschlussbereich stimmt nicht mit der Ressource überein.
- Der Ausschluss ist abgelaufen.
- Die übereinstimmenden Kriterien sind falsch konfiguriert.
Auflösung:
- Überprüfen Sie die Ausschlusskonfiguration, wenn Sie die Regel erstellen.
- Bestätigen Sie, dass der Ausschluss noch aktiv ist.
- Überprüfen Sie, ob die Ressource (z. B. Bild, Pod oder Namespace) den Ausschlusskriterien entspricht.
Entwicklererfahrung und CI/CD-Integration
Gated-Bereitstellung setzt Richtlinien während der Bereitstellung durch. Beim Bereitstellen von Containerimages werden möglicherweise bestimmte Meldungen oder Verhaltensweisen angezeigt.
Allgemeine Entwicklernachrichten
| Scenario | Meldung |
|---|---|
| Bild aufgrund von CVE blockiert | Fehlermeldung des Servers: Zugangswebhook „defender-admission-controller.kube-system.svc" hat die Anforderung abgelehnt: mcr.microsoft.com/mdc/dev/defender-admission-controller/test-images:one-high:Image enthält 2 CVEs mit hohen oder höheren Schweregrad und überschreitet damit die zulässige Zahl von 0“ |
| Bild blockiert, da Scanergebnisse fehlen | Es wurden keine gültigen Berichte zur Ratifikationsantwort gefunden. Nicht gescannte Bilder sind laut der Richtlinie nicht zulässig. |
| Bild zulässig, aber überwacht (Überwachungsmodus) | Zugangsanforderung zulässig. Eine Sicherheitsüberprüfung wird im Hintergrund (Überwachungsmodus) ausgeführt. Weitere Informationen: https://aka.ms/KubernetesDefenderAuditRule |
| Bild ohne Scanergebnisse zulässig (Überwachungsmodus) | Zugangsanforderung zulässig. Eine Sicherheitsüberprüfung wird im Hintergrund (Überwachungsmodus) ausgeführt. Weitere Informationen: https://aka.ms/KubernetesDefenderAuditRule| |