Déploiement contrôlé pour les images de conteneurs Kubernetes

Le déploiement avec contrôle d’accès est une fonctionnalité de Microsoft Defender pour les conteneurs qui utilise un contrôleur d’admission pour évaluer les images de conteneur avant leur admission dans un cluster Kubernetes. Il utilise les résultats de l’évaluation des vulnérabilités des registres de conteneurs pris en charge pour auditer ou refuser des déploiements lorsque les images conteneur ne répondent pas à la stratégie de vulnérabilité de votre organisation.

Utilisez le déploiement contrôlé pour appliquer des contrôles basés sur des vulnérabilités pendant le déploiement de Kubernetes. Par exemple, vous pouvez auditer les déploiements d’images avec des vulnérabilités élevées ou critiques, refuser des déploiements qui correspondent à des conditions de vulnérabilité configurées, appliquer des règles à des étendues spécifiques telles que des clusters ou des espaces de noms, et créer des exemptions pour des vulnérabilités ou des ressources spécifiques.

Fonctionnement du déploiement contrôlé

  1. Defender pour conteneurs analyse les images conteneur prises en charge.

  2. Les résultats des vulnérabilités sont associés à l’image.

  3. Un utilisateur ou un pipeline demande de déployer l’image sur un cluster Kubernetes.

  4. Le contrôleur d’admission évalue l’image par rapport aux règles de déploiement contrôlées.

  5. Si une règle correspond, le déploiement contrôlé applique l’action configurée.

L’action associée à la règle détermine ce qu’il advient du déploiement :

  • L’audit permet le déploiement et crée un événement d’admission pour révision.
  • Refuser bloque les déploiements qui correspondent aux conditions de la règle.

Si les artefacts des résultats de vulnérabilité ne sont pas disponibles pour une image, le comportement du déploiement contrôlé dépend de la configuration de la règle.

Règles par défaut et personnalisées

Une fois les conditions préalables requises remplies, Defender pour conteneurs crée une règle d’audit par défaut qui signale les déploiements d’images avec des vulnérabilités élevées ou critiques.

Vous pouvez créer des règles personnalisées pour définir :

  • Le cloud et l'étendue des ressources de la règle.
  • Conditions de vulnérabilité qui déclenchent la règle.
  • Exemptions pour des vulnérabilités ou des ressources spécifiques.

Monitoring

Vous pouvez surveiller les événements de déploiement contrôlé pour passer en revue les évaluations de règles, les actions déclenchées, les ressources affectées et les détails de configuration des règles. Utilisez ces événements pour affiner l’étendue des règles, les conditions et les exemptions.

Découvrez comment surveiller les événements de déploiement contrôlé.

Environnements et registres pris en charge

Le déploiement contrôlé est disponible pour les environnements Kubernetes et les registres de conteneurs pris en charge. Pour connaître les détails actuels relatifs à la prise en charge, consultez la matrice de prise en charge de Defender pour conteneurs.