Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article répertorie toutes les recommandations de sécurité des conteneurs serverless que vous pouvez voir dans Microsoft Defender for Cloud.
Les recommandations qui apparaissent dans votre environnement sont basées sur les ressources que vous protégez et sur votre configuration personnalisée. Vous pouvez voir les recommandations dans le portail qui s’appliquent à vos ressources.
Pour en savoir plus sur les actions que vous pouvez effectuer en réponse à ces recommandations, consultez Correction des recommandations dans Defender pour le cloud.
Ces recommandations couvrent les charges de travail Fargate Azure Container Apps, Azure Container Instances et AWS - Amazon Elastic Container Service (ECS). Ils incluent également des instructions sur les autorisations Gestion des identités et des accès (IAM).
Conseil / Astuce
Si une description de recommandation indique Aucune stratégie associée, elle dépend généralement d’une autre recommandation qui a la stratégie.
Defender for Cloud mappe les liens de stratégie aux recommandations fondamentales. Cette approche simplifie la gestion des stratégies.
Recommandations sur les conteneurs serverless
L’authentification doit être activée sur Azure Container Apps
Description : Defender for Cloud identifié Azure Container Apps avec entrée activée où l'authentification gérée par la plateforme n'est pas configurée. L’activation de l’authentification garantit que seuls les utilisateurs et services autorisés peuvent accéder aux points de terminaison d’application. (Aucune stratégie associée)
Gravité : Élevée
Azure Container Apps ne doit pas être exposé à l’Internet public, sauf si nécessaire
Description : Defender for Cloud identifié une ou plusieurs Azure Container Apps configurées avec une entrée externe, ce qui rend l’application accessible publiquement à partir d’Internet. (Aucune stratégie associée)
Gravité : Élevée
Les identités managées affectées à Azure Container Apps doivent suivre les privilèges minimum
Description : Defender for Cloud identifié que l’identité managée de l’application conteneur Azure ou le principal du service dispose de stratégies d’accès trop permissives (rôles d’administrateur privilégiés avec étendue étendue) à d’autres ressources. (Aucune stratégie associée)
Gravité : Élevée
Azure Container Instances ne doivent pas être exposés publiquement
Description : Defender for Cloud a détecté une instance de conteneur Azure configurée avec une adresse IP publique, ce qui rend l’application accessible publiquement à partir d’Internet sur les ports configurés. (Aucune stratégie associée)
Gravité : Élevée
Les identités managées affectées à Azure Container Instances doivent suivre les privilèges minimum
Description : Defender for Cloud identifié que l’identité managée ou le principal de service Azure Container Instance a des stratégies d’accès trop permissives (rôles d’administrateur privilégié avec une étendue). (Aucune stratégie associée)
Gravité : Élevée
Les rôles de tâche IAM attribués aux tâches ECS Fargate doivent suivre les privilèges minimum
Description : Defender for Cloud des rôles de tâche IAM identifiés avec des autorisations excessives (par exemple, AdministratorAccess, des actions génériques ou des stratégies personnalisées permissives). Les rôles de tâches IAM sur-privilégiés augmentent l’impact d’un conteneur compromis. (Aucune stratégie associée)
Gravité : Élevée
Les tâches ECS Fargate ne doivent pas exécuter de conteneurs avec des privilèges élevés
Description : Defender for Cloud détecté des définitions de tâches ECS Fargate où les conteneurs s’exécutent en tant qu’utilisateur racine ou demandent des fonctionnalités Linux supplémentaires. L’exécution de conteneurs avec des privilèges élevés augmente le risque d’accès aux fichiers non autorisés et de l’escalade des privilèges. (Aucune stratégie associée)
Gravité : Élevée
Le système de fichiers racine en lecture seule doit être activé pour les conteneurs ECS
Description : Defender pour Cloud a identifié des définitions de tâches ECS avec des systèmes de fichiers racines accessibles en écriture. Cette configuration pose un risque en autorisant les modifications du runtime aux chemins système critiques, ce qui peut permettre la falsification, la persistance des modifications non autorisées et l’exploitation des répertoires mutables. (Aucune stratégie associée)
Gravité : Moyenne
Les tâches ECS Fargate ne doivent pas être exposées publiquement
Description : Defender for Cloud identifié une ou plusieurs tâches ECS Fargate accessibles publiquement à partir d’Internet en raison de leur configuration réseau. L’exposition publique augmente la probabilité d’un accès et d’une exploitation non autorisés des vulnérabilités au niveau de l’application. (Aucune stratégie associée)
Gravité : Élevée
La journalisation doit être configurée pour ECS Exec sur les clusters ECS
Description : Defender for Cloud identifié qu'un cluster ECS associé aux services à l'aide d'ECS Exec n'a pas correctement configuré la journalisation d'audit. Sans journalisation explicite, l’activité de commande peut ne pas être enregistrée, ce qui pose un risque d’accès non autorisé non détecté. (Aucune stratégie associée)
Gravité : Moyenne
ECS Exec doit être désactivé sur les services ECS Fargate
Description : Defender for Cloud identifié que ECS Exec est activé sur un service Amazon ECS Fargate. ECS Exec permet l’exécution de commandes à l’intérieur de conteneurs en cours d’exécution via AWS Systems Manager, exposant un chemin d’accès interactif. À moins d’être explicitement requis pour les scénarios de débogage approuvés, ECS Exec doit rester désactivé. (Aucune stratégie associée)
Gravité : Moyenne