Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le déploiement avec contrôle d’accès est une fonctionnalité de Microsoft Defender pour les conteneurs qui utilise un contrôleur d’admission pour évaluer les images de conteneur avant leur admission dans un cluster Kubernetes. Il utilise les résultats de l’évaluation des vulnérabilités des registres de conteneurs pris en charge pour auditer ou refuser des déploiements lorsque les images conteneur ne répondent pas à la stratégie de vulnérabilité de votre organisation.
Utilisez le déploiement contrôlé pour appliquer des contrôles basés sur des vulnérabilités pendant le déploiement de Kubernetes. Par exemple, vous pouvez auditer les déploiements d’images avec des vulnérabilités élevées ou critiques, refuser des déploiements qui correspondent à des conditions de vulnérabilité configurées, appliquer des règles à des étendues spécifiques telles que des clusters ou des espaces de noms, et créer des exemptions pour des vulnérabilités ou des ressources spécifiques.
Fonctionnement du déploiement contrôlé
Defender pour conteneurs analyse les images conteneur prises en charge.
Les résultats des vulnérabilités sont associés à l’image.
Un utilisateur ou un pipeline demande de déployer l’image sur un cluster Kubernetes.
Le contrôleur d’admission évalue l’image par rapport aux règles de déploiement contrôlées.
Si une règle correspond, le déploiement contrôlé applique l’action configurée.
L’action associée à la règle détermine ce qu’il advient du déploiement :
- L’audit permet le déploiement et crée un événement d’admission pour révision.
- Refuser bloque les déploiements qui correspondent aux conditions de la règle.
Si les artefacts des résultats de vulnérabilité ne sont pas disponibles pour une image, le comportement du déploiement contrôlé dépend de la configuration de la règle.
Règles par défaut et personnalisées
Une fois les conditions préalables requises remplies, Defender pour conteneurs crée une règle d’audit par défaut qui signale les déploiements d’images avec des vulnérabilités élevées ou critiques.
Vous pouvez créer des règles personnalisées pour définir :
- Le cloud et l'étendue des ressources de la règle.
- Conditions de vulnérabilité qui déclenchent la règle.
- Exemptions pour des vulnérabilités ou des ressources spécifiques.
Monitoring
Vous pouvez surveiller les événements de déploiement contrôlé pour passer en revue les évaluations de règles, les actions déclenchées, les ressources affectées et les détails de configuration des règles. Utilisez ces événements pour affiner l’étendue des règles, les conditions et les exemptions.
Découvrez comment surveiller les événements de déploiement contrôlé.
Environnements et registres pris en charge
Le déploiement contrôlé est disponible pour les environnements Kubernetes et les registres de conteneurs pris en charge. Pour connaître les détails actuels relatifs à la prise en charge, consultez la matrice de prise en charge de Defender pour conteneurs.
Contenu connexe
Configurer des règles de déploiement contrôlées pour les images conteneur Kubernetes
Configurer le déploiement contrôlé pour AKS à l’aide de l’infrastructure en tant que code
Résoudre les problèmes de déploiement contrôlé dans Kubernetes
Évaluations des vulnérabilités pour les environnements pris en charge