Kubernetes コンテナー イメージのゲート デプロイ

ゲート付きデプロイは、Microsoft Defender for Containers の機能の 1 つであり、アドミッション コントローラーを使用して、Kubernetes クラスターへの受け入れが許可される前にコンテナー イメージを評価します。 サポートされているコンテナー レジストリからの脆弱性評価の結果を使用して、コンテナー イメージが組織の脆弱性ポリシーを満たしていない場合にデプロイを監査または拒否します。

ゲートデプロイを使用して、Kubernetes のデプロイ中に脆弱性ベースの制御を適用します。 たとえば、高または重大な脆弱性を持つイメージのデプロイを監査したり、構成された脆弱性条件に一致するデプロイを拒否したり、クラスターや名前空間などの特定のスコープにルールを適用したり、特定の脆弱性やリソースの除外を作成したりできます。

制御されたデプロイの仕組み

  1. Defender for Containers は、サポートされているコンテナー イメージをスキャンします。

  2. 脆弱性の結果は画像に関連付けられています。

  3. Kubernetes クラスターにイメージをデプロイするためのユーザーまたはパイプライン要求。

  4. アドミッション コントローラーは、ゲート配置規則に照らしてイメージを評価します。

  5. ルールに一致した場合、ゲート付きデプロイでは設定されたアクションが適用されます。

ルール アクションによって、デプロイの動作が決まります。

  • 監査 により、デプロイが許可され、レビュー用のアドミッション イベントが作成されます。
  • 拒否 は、ルールの条件に一致するデプロイをブロックします。

イメージで脆弱性の検出アーティファクトを使用できない場合、ゲート配置の動作はルールの構成によって異なります。

既定の規則とカスタム 規則

必要な前提条件が満たされると、Defender for Containers は、高い脆弱性または重大な脆弱性を持つイメージのデプロイにフラグを設定する既定の監査規則を作成します。

次を定義するカスタム ルールを作成できます。

  • ルールのクラウドとリソースの適用範囲。
  • ルールをトリガーする脆弱性の条件。
  • 特定の脆弱性またはリソースの除外。

Monitoring

ゲートデプロイ イベントを監視して、ルールの評価、トリガーされたアクション、影響を受けるリソース、ルールの構成の詳細を確認できます。 これらのイベントを使用して、ルールの範囲、条件、および除外を絞り込むことができます。

ゲートデプロイ イベントを監視する方法について説明します。

サポートされている環境とレジストリ

ゲートデプロイは、サポートされている Kubernetes 環境とコンテナー レジストリで使用できます。 現在のサポートの詳細については、Defender for Containers のサポート マトリックスをご覧ください。