Configura reglas de implementación con control de acceso para imágenes de contenedores de Kubernetes

En este artículo se muestra cómo configurar reglas de implementación controladas en Microsoft Defender para contenedores.

El despliegue controlado utiliza un controlador de admisión para evaluar las imágenes de contenedor antes de que sean admitidas en un clúster de Kubernetes. Usa los resultados del examen de vulnerabilidades de los registros de contenedor admitidos para auditar o denegar implementaciones cuando las imágenes no cumplen la directiva de vulnerabilidades de la organización.

Prerequisites

Antes de comenzar, asegúrese de que:

  • Tiene una suscripción de Microsoft Azure. Si no tiene una suscripción de Azure, puede registrarse para obtener una suscripción gratuita.

  • Defender for Cloud está habilitado en la suscripción de Azure.

  • Defender para contenedores está habilitado para el entorno que contiene el clúster de Kubernetes y el registro de contenedor, con los siguientes componentes habilitados:

    • sensor Defender con control de seguridad
    • Acceso al Registro con hallazgos de seguridad

    Note

    Si el clúster de Kubernetes y el registro de contenedor están en entornos diferentes, habilite Defender para contenedores y los componentes necesarios para ambos entornos.

  • Clústeres de AKS: El clúster tiene habilitado un emisor de OpenID Connect (OIDC ).

  • Su entorno de Kubernetes y su registro de contenedores son compatibles con la implementación controlada. Consulte la matriz de compatibilidad de Defender for Containers.

  • Los resultados del examen de vulnerabilidades están disponibles para las imágenes de contenedor que desea evaluar. El despliegue condicionado usa los resultados de las evaluaciones de vulnerabilidades de los registros compatibles.

  • Tiene los permisos necesarios:

    • Para crear o cambiar las reglas de implementación controladas, necesita permisos de administrador de seguridad o superior.
    • Para ver las reglas de implementación controladas, necesita permisos de lector de seguridad o superior.

Configuración de una regla de implementación controlada

  1. Inicie sesión en Azure Portal.

  2. Vaya a Microsoft Defender para la nube>Configuración del entorno.

  3. Seleccione Reglas de seguridad.

    Captura de pantalla del icono Reglas de seguridad en Microsoft Defender para la nube.

  4. Seleccione implementación controlada>evaluación de vulnerabilidades.

    Captura de pantalla de la pestaña Evaluación de vulnerabilidades en Reglas de seguridad.

    Note

    De forma predeterminada, una vez cumplidos los requisitos previos necesarios, Defender para contenedores crea una regla de auditoría que marca las implementaciones de imágenes con vulnerabilidades elevadas o críticas.

  5. Seleccione Agregar regla.

  6. Escriba un nombre de regla.

  7. Seleccione una acción:

    • Auditoría: Permite el despliegue y crea un evento de admisión para su revisión.
    • Denegar: bloquea las implementaciones que coinciden con las condiciones de regla.

    Tip

    Comience con Audit para comprender el efecto de la regla antes de usar el modo Deny para bloquear las implementaciones.

    Note

    El modo de denegación puede introducir un retraso de uno o dos segundos durante la implementación porque la imagen se evalúa antes de que la carga de trabajo se admita en el clúster.

  8. Si es necesario, escriba una descripción de regla.

  9. Escriba un nombre de ámbito.

  10. Seleccione el ámbito de nube.

  11. En Ámbito de recurso, mantenga el ámbito predeterminado o seleccione Agregar condición para restringir el ámbito de regla.

    Tip

    Empieza con un ámbito reducido, como un espacio de nombres o un despliegue, antes de aplicar medidas más amplias.

    Captura de pantalla del Asistente para la creación de reglas en Microsoft Defender para la nube.

  12. Seleccione Siguiente.

  13. Activa Bloquear todos los despliegues con artefactos ausentes si desea bloquear los despliegues cuando los artefactos de hallazgos de vulnerabilidades no estén disponibles.

  14. Seleccione Agregar condición y defina al menos una condición para la regla.

    Captura de pantalla del panel de configuración de la regla de evaluación de vulnerabilidades.

  15. Seleccione Siguiente.

  16. Para excluir vulnerabilidades específicas, seleccione Agregar vulnerabilidades permitidas y, a continuación, escriba los identificadores CVE que desea excluir.

  17. Para que la exención de vulnerabilidad sea temporal, active El límite de tiempo y, a continuación, seleccione una fecha válida hasta la fecha.

  18. Para excluir recursos específicos, seleccione Agregar exención y, a continuación, defina la exención basada en recursos.

    Captura de pantalla del panel de configuración de exención con la opción de límite de tiempo.

  19. Seleccione Agregar regla.

Supervisión de eventos de implementación controlada

Puede supervisar los eventos de implementación controlados para revisar las evaluaciones de reglas, las acciones desencadenadas y los recursos afectados. Use estos eventos para ayudar a refinar el ámbito de regla, las condiciones y las exenciones.

Para investigar un evento de admisión específico:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Microsoft Defender para la nube>Configuración del entorno.

  3. Seleccione Reglas de seguridad.

  4. Seleccione Implementación controlada>Supervisión de admisión.

    Captura de pantalla de la vista Supervisión de admisión en la que se muestran las evaluaciones y acciones de las reglas.

  5. Seleccione un evento de la lista.

    En el panel de detalles se muestra lo siguiente:

    • La marca temporal del evento y la acción de admisión.
    • El resumen de la imagen de contenedor, las infracciones detectadas y la regla activada.
    • Directiva y criterios de evaluación de vulnerabilidades usados para la evaluación.
    • Las condiciones de regla y las exenciones que se aplicaron.

    Captura de pantalla del panel de detalles del evento de admisión.

Deshabilitar o eliminar una regla de implementación controlada

Para deshabilitar o eliminar una regla de implementación controlada:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Microsoft Defender para la nube>Configuración del entorno.

  3. Seleccione Reglas de seguridad.

  4. Seleccione la pestaña Evaluación de vulnerabilidades .

  5. Seleccione la regla.

  6. Seleccione Deshabilitar o Eliminar regla.