Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se muestra cómo configurar reglas de implementación controladas en Microsoft Defender para contenedores.
El despliegue controlado utiliza un controlador de admisión para evaluar las imágenes de contenedor antes de que sean admitidas en un clúster de Kubernetes. Usa los resultados del examen de vulnerabilidades de los registros de contenedor admitidos para auditar o denegar implementaciones cuando las imágenes no cumplen la directiva de vulnerabilidades de la organización.
Prerequisites
Antes de comenzar, asegúrese de que:
Tiene una suscripción de Microsoft Azure. Si no tiene una suscripción de Azure, puede registrarse para obtener una suscripción gratuita.
Defender for Cloud está habilitado en la suscripción de Azure.
Defender para contenedores está habilitado para el entorno que contiene el clúster de Kubernetes y el registro de contenedor, con los siguientes componentes habilitados:
- sensor Defender con control de seguridad
- Acceso al Registro con hallazgos de seguridad
Note
Si el clúster de Kubernetes y el registro de contenedor están en entornos diferentes, habilite Defender para contenedores y los componentes necesarios para ambos entornos.
Clústeres de AKS: El clúster tiene habilitado un emisor de OpenID Connect (OIDC ).
Su entorno de Kubernetes y su registro de contenedores son compatibles con la implementación controlada. Consulte la matriz de compatibilidad de Defender for Containers.
Los resultados del examen de vulnerabilidades están disponibles para las imágenes de contenedor que desea evaluar. El despliegue condicionado usa los resultados de las evaluaciones de vulnerabilidades de los registros compatibles.
Tiene los permisos necesarios:
- Para crear o cambiar las reglas de implementación controladas, necesita permisos de administrador de seguridad o superior.
- Para ver las reglas de implementación controladas, necesita permisos de lector de seguridad o superior.
Configuración de una regla de implementación controlada
Inicie sesión en Azure Portal.
Vaya a Microsoft Defender para la nube>Configuración del entorno.
Seleccione Reglas de seguridad.
Seleccione implementación controlada>evaluación de vulnerabilidades.
Note
De forma predeterminada, una vez cumplidos los requisitos previos necesarios, Defender para contenedores crea una regla de auditoría que marca las implementaciones de imágenes con vulnerabilidades elevadas o críticas.
Seleccione Agregar regla.
Escriba un nombre de regla.
Seleccione una acción:
- Auditoría: Permite el despliegue y crea un evento de admisión para su revisión.
- Denegar: bloquea las implementaciones que coinciden con las condiciones de regla.
Tip
Comience con Audit para comprender el efecto de la regla antes de usar el modo Deny para bloquear las implementaciones.
Note
El modo de denegación puede introducir un retraso de uno o dos segundos durante la implementación porque la imagen se evalúa antes de que la carga de trabajo se admita en el clúster.
Si es necesario, escriba una descripción de regla.
Escriba un nombre de ámbito.
Seleccione el ámbito de nube.
En Ámbito de recurso, mantenga el ámbito predeterminado o seleccione Agregar condición para restringir el ámbito de regla.
Tip
Empieza con un ámbito reducido, como un espacio de nombres o un despliegue, antes de aplicar medidas más amplias.
Seleccione Siguiente.
Activa Bloquear todos los despliegues con artefactos ausentes si desea bloquear los despliegues cuando los artefactos de hallazgos de vulnerabilidades no estén disponibles.
Seleccione Agregar condición y defina al menos una condición para la regla.
Seleccione Siguiente.
Para excluir vulnerabilidades específicas, seleccione Agregar vulnerabilidades permitidas y, a continuación, escriba los identificadores CVE que desea excluir.
Para que la exención de vulnerabilidad sea temporal, active El límite de tiempo y, a continuación, seleccione una fecha válida hasta la fecha.
Para excluir recursos específicos, seleccione Agregar exención y, a continuación, defina la exención basada en recursos.
Seleccione Agregar regla.
Supervisión de eventos de implementación controlada
Puede supervisar los eventos de implementación controlados para revisar las evaluaciones de reglas, las acciones desencadenadas y los recursos afectados. Use estos eventos para ayudar a refinar el ámbito de regla, las condiciones y las exenciones.
Para investigar un evento de admisión específico:
Inicie sesión en Azure Portal.
Vaya a Microsoft Defender para la nube>Configuración del entorno.
Seleccione Reglas de seguridad.
Seleccione Implementación controlada>Supervisión de admisión.
Seleccione un evento de la lista.
En el panel de detalles se muestra lo siguiente:
- La marca temporal del evento y la acción de admisión.
- El resumen de la imagen de contenedor, las infracciones detectadas y la regla activada.
- Directiva y criterios de evaluación de vulnerabilidades usados para la evaluación.
- Las condiciones de regla y las exenciones que se aplicaron.
Deshabilitar o eliminar una regla de implementación controlada
Para deshabilitar o eliminar una regla de implementación controlada:
Inicie sesión en Azure Portal.
Vaya a Microsoft Defender para la nube>Configuración del entorno.
Seleccione Reglas de seguridad.
Seleccione la pestaña Evaluación de vulnerabilidades .
Seleccione la regla.
Seleccione Deshabilitar o Eliminar regla.