Configurer des règles de déploiement contrôlées pour les images conteneur Kubernetes

Cet article explique comment configurer des règles de déploiement contrôlées dans Microsoft Defender pour conteneurs.

Le déploiement contrôlé utilise un contrôleur d’admission pour évaluer les images conteneur avant qu’elles ne soient admises dans un cluster Kubernetes. Il utilise les résultats de l’analyse des vulnérabilités des registres de conteneurs pris en charge pour auditer ou refuser des déploiements lorsque les images ne répondent pas à la stratégie de vulnérabilité de votre organisation.

Prerequisites

Avant de commencer, assurez-vous que :

  • Vous disposez d’un abonnement Microsoft Azure. Si vous n’avez pas d’abonnement Azure, vous pouvez vous inscrire à un abonnement gratuit.

  • Defender for Cloud est activé sur votre abonnement Azure.

  • Defender pour conteneurs est activé pour l’environnement qui contient votre cluster Kubernetes et votre registre de conteneurs, avec les composants suivants activés :

    • capteur Defender avec filtrage de sécurité
    • Accès au Registre avec les résultats de sécurité

    Note

    Si le cluster Kubernetes et le registre de conteneurs se trouvent dans différents environnements, activez Defender pour conteneurs et les composants requis pour les deux environnements.

  • Clusters AKS : Le cluster a un émetteur OpenID Connect (OIDC) activé.

  • Votre environnement Kubernetes et votre registre de conteneurs sont pris en charge pour le déploiement contrôlé. Consultez la matrice de prise en charge des conteneurs Defender.

  • Les résultats de l’analyse des vulnérabilités sont disponibles pour les images conteneur que vous souhaitez évaluer. Le déploiement contrôlé utilise les résultats de l’évaluation des vulnérabilités des registres pris en charge.

  • Vous disposez des autorisations requises :

    • Pour créer ou modifier des règles de déploiement contrôlées, vous avez besoin d’autorisations d’administrateur de sécurité ou supérieures.
    • Pour afficher les règles de déploiement contrôlées, vous avez besoin d’autorisations de lecteur de sécurité ou supérieures.

Configurer une règle de déploiement contrôlé

  1. Connectez-vous au portail Azure.

  2. Accédez aux paramètres Microsoft Defender for Cloud>Environment.

  3. Sélectionnez Règles de sécurité.

    Capture d’écran de la vignette Règles de sécurité dans Microsoft Defender for Cloud.

  4. Sélectionnez Déploiement contrôlé>Évaluation des vulnérabilités.

    Capture d’écran de l’onglet Évaluation des vulnérabilités dans Règles de sécurité.

    Note

    Par défaut, une fois les conditions préalables requises remplies, Defender pour conteneurs crée une règle d’audit qui signale les déploiements d’images avec des vulnérabilités élevées ou critiques.

  5. Sélectionnez Ajouter une règle.

  6. Entrez un nom de règle.

  7. Sélectionnez une action :

    • Audit : autorise le déploiement et crée un événement d’admission pour révision.
    • Refuser : bloque les déploiements qui correspondent aux conditions de la règle.

    Conseil / Astuce

    Commencez par Audit pour comprendre l’effet de la règle avant d’utiliser le mode Refus pour bloquer les déploiements.

    Note

    Le mode refus peut introduire un délai d’un ou deux secondes pendant le déploiement, car l’image est évaluée avant l’admission de la charge de travail dans le cluster.

  8. Si nécessaire, entrez une description de règle.

  9. Entrez un nom de portée.

  10. Sélectionnez la portée du cloud.

  11. Sous Étendue de ressource, conservez l’étendue par défaut ou sélectionnez Ajouter une condition pour affiner l’étendue de la règle.

    Conseil / Astuce

    Commencez par un périmètre restreint, tel que l’espace de noms ou le déploiement, avant de procéder à une mise en application plus large.

    Capture d’écran de l’assistant de création de règle dans Microsoft Defender for Cloud.

  12. Sélectionnez Suivant.

  13. Basculez sur Bloquer tous les déploiements avec des artefacts manquants si vous souhaitez bloquer les déploiements lorsque les artefacts des résultats des vulnérabilités ne sont pas disponibles.

  14. Sélectionnez Ajouter une condition et définissez au moins une condition pour la règle.

    Capture d’écran du volet configuration des règles d’évaluation des vulnérabilités.

  15. Sélectionnez Suivant.

  16. Pour exempter des vulnérabilités spécifiques, sélectionnez Ajouter des vulnérabilités autorisées, puis entrez les ID CVE que vous souhaitez exempter.

  17. Pour rendre l’exemption de vulnérabilité temporaire, activez Limité dans le temps, puis sélectionnez une date Valide jusqu’à.

  18. Pour exempter des ressources spécifiques, sélectionnez Ajouter une exemption, puis définissez l’exemption basée sur les ressources.

    Capture d’écran du volet de configuration d’exemption avec l’option limitée dans le temps.

  19. Sélectionnez Ajouter une règle.

Surveiller les événements de déploiement contrôlé

Vous pouvez surveiller les événements de déploiement contrôlé pour passer en revue les évaluations de règles, les actions déclenchées et les ressources affectées. Utilisez ces événements pour affiner l’étendue des règles, les conditions et les exemptions.

Pour examiner un événement d’admission spécifique :

  1. Connectez-vous au portail Azure.

  2. Accédez aux paramètres Microsoft Defender for Cloud>Environment.

  3. Sélectionnez Règles de sécurité.

  4. Sélectionnez Déploiement contrôlé>Surveillance des admissions.

    Capture d’écran de la vue Surveillance des admissions montrant les évaluations et les actions des règles.

  5. Sélectionnez un événement dans la liste.

    Le volet d’informations affiche les éléments suivants :

    • L’horodatage de l’événement et l’action d’admission.
    • Synthèse de l’image conteneur, détection de violations et règle déclenchée.
    • Stratégie et critères d’évaluation des vulnérabilités utilisés pour l’évaluation.
    • Conditions de règle et exemptions appliquées.

    Capture d’écran du volet Détails de l’événement d’admission.

Désactiver ou supprimer une règle de déploiement contrôlé

Pour désactiver ou supprimer une règle de déploiement contrôlée :

  1. Connectez-vous au portail Azure.

  2. Accédez aux paramètres Microsoft Defender for Cloud>Environment.

  3. Sélectionnez Règles de sécurité.

  4. Sélectionnez l’onglet Évaluation des vulnérabilités .

  5. Sélectionnez la règle.

  6. Sélectionnez Désactiver ou supprimer une règle.