Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se enumeran todas las recomendaciones de seguridad de contenedores sin servidor que puede ver en Microsoft Defender para la nube.
Las recomendaciones que aparecen en el entorno se basan en los recursos que está protegiendo y en la configuración personalizada. Puede ver las recomendaciones en el portal que se aplican a los recursos.
Para obtener información sobre las acciones que puede realizar en respuesta a estas recomendaciones, consulte Corrección de recomendaciones en Defender for Cloud.
Estas recomendaciones abarcan cargas de trabajo fargate de Azure Container Apps, Azure Container Instances y AWS - Amazon Elastic Container Service (ECS). También incluyen instrucciones sobre permisos de administración de identidades y acceso (IAM).
Tip
Si una descripción de recomendación indica No hay directiva relacionada, normalmente depende de otra recomendación que tenga la directiva.
Defender for Cloud asigna vínculos de directiva a recomendaciones fundamentales. Este enfoque ayuda a simplificar la administración de directivas.
Recomendaciones de contenedores sin servidor
La autenticación debe estar habilitada en Azure Container Apps
Description: Defender for Cloud identificó Azure Container Apps con la entrada habilitada donde no está configurada la autenticación administrada por la plataforma. La habilitación de la autenticación garantiza que solo los usuarios y servicios autorizados puedan acceder a los puntos de conexión de la aplicación. (Ninguna directiva relacionada)
Gravedad: Alta
Azure Container Apps no debe exponerse a la red pública de Internet a menos que sea necesario
Description: Defender for Cloud identificó una o varias Azure Container Apps configuradas con entrada externa, lo que hace que la aplicación sea accesible públicamente desde Internet. (Ninguna directiva relacionada)
Gravedad: Alta
Las identidades administradas asignadas a Azure Container Apps deben seguir los privilegios mínimos.
Description: Defender for Cloud identificó que la identidad administrada o la entidad de servicio de Azure Container App tiene directivas de acceso excesivamente permisivas (roles de administrador con un ámbito amplio) a otros recursos. (Ninguna directiva relacionada)
Gravedad: Alta
Azure Container Instances no se debe exponer públicamente
Description: Defender for Cloud detectó una instancia de contenedor de Azure configurada con una dirección IP pública, lo que hace que la aplicación sea accesible públicamente desde Internet en los puertos configurados. (Ninguna directiva relacionada)
Gravedad: Alta
Las identidades administradas asignadas a Azure Container Instances deben seguir los privilegios mínimos.
Description: Defender for Cloud identificó que la identidad administrada o entidad de servicio de Azure Container Instance tiene directivas de acceso excesivamente permisivas (roles de administrador con privilegios con amplio ámbito). (Ninguna directiva relacionada)
Gravedad: Alta
Los roles de tarea de IAM asignados a las tareas de ECS Fargate deben seguir los privilegios mínimos
Description: Defender for Cloud identificó roles de tarea de IAM con permisos excesivos (por ejemplo, AdministratorAccess, acciones comodín o directivas personalizadas permisivas). Los roles de tarea de IAM con privilegios excesivos aumentan el impacto de un contenedor en peligro. (Ninguna directiva relacionada)
Gravedad: Alta
Las tareas de ECS Fargate no deben ejecutar contenedores con privilegios elevados
Description: Defender for Cloud detectó definiciones de tareas ecS Fargate en las que los contenedores se ejecutan como usuario raíz o solicitan funcionalidades adicionales de Linux. La ejecución de contenedores con privilegios elevados aumenta el riesgo de acceso a archivos no autorizado y escalación de privilegios. (Ninguna directiva relacionada)
Gravedad: Alta
El sistema de archivos raíz de solo lectura debe estar habilitado para contenedores ECS
Descripción: Defender for Cloud identificó definiciones de tareas ecS con sistemas de archivos raíz grabables. Esta configuración supone un riesgo al permitir modificaciones en tiempo de ejecución en rutas críticas del sistema, lo que podría permitir la manipulación, la persistencia de cambios no autorizados y la explotación de directorios mutables. (Ninguna directiva relacionada)
Gravedad: Media
Las tareas de ECS Fargate no deben exponerse públicamente
Description: Defender for Cloud identificó una o varias tareas de ECS Fargate a las que se puede acceder públicamente desde Internet debido a su configuración de red. La exposición pública aumenta la probabilidad de acceso y explotación no autorizados de las vulnerabilidades de nivel de aplicación. (Ninguna directiva relacionada)
Gravedad: Alta
El registro debe configurarse para ECS Exec en clústeres de ECS
Description: Defender for Cloud identificó que un clúster ecS asociado a servicios que usan ECS Exec no tiene el registro de auditoría configurado correctamente. Sin registro explícito, es posible que la actividad de comandos no se registre, lo que supone un riesgo de acceso no autorizado no detectado. (Ninguna directiva relacionada)
Gravedad: Media
ECS Exec debe deshabilitarse en los servicios de FARGATE ECS
Description: Defender for Cloud identificó que ECS Exec está habilitado en un servicio Amazon ECS Fargate. ECS Exec permite la ejecución de comandos dentro de contenedores en ejecución a través de AWS Systems Manager, exponiendo una ruta de acceso interactiva. A menos que sea necesario explícitamente para escenarios de depuración aprobados, ECS Exec debe permanecer deshabilitado. (Ninguna directiva relacionada)
Gravedad: Media