Implementación canalizada para imágenes de contenedor de Kubernetes

La implementación con control de acceso es una funcionalidad de Microsoft Defender for Containers que usa un controlador de admisión para evaluar las imágenes de contenedor antes de admitirlas en un clúster de Kubernetes. Usa los resultados de evaluación de vulnerabilidades de los registros de contenedor admitidos para auditar o denegar implementaciones cuando las imágenes de contenedor no cumplen la directiva de vulnerabilidades de la organización.

Use la implementación controlada para aplicar controles basados en vulnerabilidades durante la implementación de Kubernetes. Por ejemplo, puede auditar implementaciones de imágenes con vulnerabilidades elevadas o críticas, denegar implementaciones que coincidan con condiciones de vulnerabilidad configuradas, aplicar reglas a ámbitos específicos, como clústeres o espacios de nombres, y crear exenciones para vulnerabilidades o recursos específicos.

Funcionamiento de la implementación controlada

  1. Defender para contenedores examina las imágenes de contenedor admitidas.

  2. Los resultados de vulnerabilidades están asociados a la imagen.

  3. Un usuario o una canalización solicita desplegar la imagen en un clúster de Kubernetes.

  4. El controlador de admisión evalúa la imagen con respecto a las reglas de implementación controladas.

  5. Si una regla coincide, la implementación controlada aplica la acción configurada.

La acción de regla determina lo que ocurre con la implementación:

  • La auditoría permite la implementación y crea un evento de admisión para su revisión.
  • Denegar bloquea las implementaciones que coinciden con las condiciones de regla.

Si no hay artefactos de hallazgos de vulnerabilidades disponibles para una imagen, el comportamiento de la implementación restringida dependerá de la configuración de la regla.

Reglas predeterminadas y personalizadas

Una vez cumplidos los requisitos previos necesarios, Defender para contenedores crea una regla de auditoría predeterminada que marca las implementaciones de imágenes con vulnerabilidades elevadas o críticas.

Puede crear reglas personalizadas para definir:

  • El ámbito de la nube y de los recursos de la regla.
  • Condiciones de vulnerabilidad que desencadenan la regla.
  • Exenciones para vulnerabilidades o recursos específicos.

Monitoring

Puede supervisar los eventos de implementación controlados para revisar las evaluaciones de reglas, las acciones desencadenadas, los recursos afectados y los detalles de configuración de reglas. Use estos eventos para ayudar a refinar el ámbito de regla, las condiciones y las exenciones.

Obtenga información sobre cómo supervisar los eventos de implementación controlados.

Entornos y registros admitidos

La implementación controlada está disponible para los entornos de Kubernetes y los registros de contenedores compatibles. Para obtener detalles de soporte técnico actuales, consulte la matriz de compatibilidad de Defender for Containers.