Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment configurer des règles de déploiement contrôlées dans Microsoft Defender pour conteneurs.
Le déploiement contrôlé utilise un contrôleur d’admission pour évaluer les images conteneur avant qu’elles ne soient admises dans un cluster Kubernetes. Il utilise les résultats de l’analyse des vulnérabilités des registres de conteneurs pris en charge pour auditer ou refuser des déploiements lorsque les images ne répondent pas à la stratégie de vulnérabilité de votre organisation.
Prerequisites
Avant de commencer, assurez-vous que :
Vous disposez d’un abonnement Microsoft Azure. Si vous n’avez pas d’abonnement Azure, vous pouvez vous inscrire à un abonnement gratuit.
Defender for Cloud est activé sur votre abonnement Azure.
Defender pour conteneurs est activé pour l’environnement qui contient votre cluster Kubernetes et votre registre de conteneurs, avec les composants suivants activés :
- capteur Defender avec filtrage de sécurité
- Accès au Registre avec les résultats de sécurité
Note
Si le cluster Kubernetes et le registre de conteneurs se trouvent dans différents environnements, activez Defender pour conteneurs et les composants requis pour les deux environnements.
Clusters AKS : Le cluster a un émetteur OpenID Connect (OIDC) activé.
Votre environnement Kubernetes et votre registre de conteneurs sont pris en charge pour le déploiement contrôlé. Consultez la matrice de prise en charge des conteneurs Defender.
Les résultats de l’analyse des vulnérabilités sont disponibles pour les images conteneur que vous souhaitez évaluer. Le déploiement contrôlé utilise les résultats de l’évaluation des vulnérabilités des registres pris en charge.
Vous disposez des autorisations requises :
- Pour créer ou modifier des règles de déploiement contrôlées, vous avez besoin d’autorisations d’administrateur de sécurité ou supérieures.
- Pour afficher les règles de déploiement contrôlées, vous avez besoin d’autorisations de lecteur de sécurité ou supérieures.
Configurer une règle de déploiement contrôlé
Connectez-vous au portail Azure.
Accédez aux paramètres Microsoft Defender for Cloud>Environment.
Sélectionnez Règles de sécurité.
Sélectionnez Déploiement contrôlé>Évaluation des vulnérabilités.
Note
Par défaut, une fois les conditions préalables requises remplies, Defender pour conteneurs crée une règle d’audit qui signale les déploiements d’images avec des vulnérabilités élevées ou critiques.
Sélectionnez Ajouter une règle.
Entrez un nom de règle.
Sélectionnez une action :
- Audit : autorise le déploiement et crée un événement d’admission pour révision.
- Refuser : bloque les déploiements qui correspondent aux conditions de la règle.
Conseil / Astuce
Commencez par Audit pour comprendre l’effet de la règle avant d’utiliser le mode Refus pour bloquer les déploiements.
Note
Le mode refus peut introduire un délai d’un ou deux secondes pendant le déploiement, car l’image est évaluée avant l’admission de la charge de travail dans le cluster.
Si nécessaire, entrez une description de règle.
Entrez un nom de portée.
Sélectionnez la portée du cloud.
Sous Étendue de ressource, conservez l’étendue par défaut ou sélectionnez Ajouter une condition pour affiner l’étendue de la règle.
Conseil / Astuce
Commencez par un périmètre restreint, tel que l’espace de noms ou le déploiement, avant de procéder à une mise en application plus large.
Sélectionnez Suivant.
Basculez sur Bloquer tous les déploiements avec des artefacts manquants si vous souhaitez bloquer les déploiements lorsque les artefacts des résultats des vulnérabilités ne sont pas disponibles.
Sélectionnez Ajouter une condition et définissez au moins une condition pour la règle.
Sélectionnez Suivant.
Pour exempter des vulnérabilités spécifiques, sélectionnez Ajouter des vulnérabilités autorisées, puis entrez les ID CVE que vous souhaitez exempter.
Pour rendre l’exemption de vulnérabilité temporaire, activez Limité dans le temps, puis sélectionnez une date Valide jusqu’à.
Pour exempter des ressources spécifiques, sélectionnez Ajouter une exemption, puis définissez l’exemption basée sur les ressources.
Sélectionnez Ajouter une règle.
Surveiller les événements de déploiement contrôlé
Vous pouvez surveiller les événements de déploiement contrôlé pour passer en revue les évaluations de règles, les actions déclenchées et les ressources affectées. Utilisez ces événements pour affiner l’étendue des règles, les conditions et les exemptions.
Pour examiner un événement d’admission spécifique :
Connectez-vous au portail Azure.
Accédez aux paramètres Microsoft Defender for Cloud>Environment.
Sélectionnez Règles de sécurité.
Sélectionnez Déploiement contrôlé>Surveillance des admissions.
Sélectionnez un événement dans la liste.
Le volet d’informations affiche les éléments suivants :
- L’horodatage de l’événement et l’action d’admission.
- Synthèse de l’image conteneur, détection de violations et règle déclenchée.
- Stratégie et critères d’évaluation des vulnérabilités utilisés pour l’évaluation.
- Conditions de règle et exemptions appliquées.
Désactiver ou supprimer une règle de déploiement contrôlé
Pour désactiver ou supprimer une règle de déploiement contrôlée :
Connectez-vous au portail Azure.
Accédez aux paramètres Microsoft Defender for Cloud>Environment.
Sélectionnez Règles de sécurité.
Sélectionnez l’onglet Évaluation des vulnérabilités .
Sélectionnez la règle.
Sélectionnez Désactiver ou supprimer une règle.