Configurar regras de implantação fechadas para imagens de contêiner do Kubernetes

Este artigo mostra como configurar regras de implantação fechadas em Microsoft Defender para contêineres.

A implantação fechada usa um controlador de admissão para avaliar imagens de contêiner antes de serem admitidas em um cluster do Kubernetes. Ele usa resultados de verificação de vulnerabilidade de registros de contêiner com suporte para auditar ou negar implantações quando as imagens não atendem à política de vulnerabilidade da sua organização.

Pré-requisitos

Antes de começar, verifique se:

  • Você tem uma assinatura Microsoft Azure. Se você não tiver uma assinatura do Azure, você pode se inscrever para uma assinatura gratuita.

  • Defender para Nuvem está habilitado em sua assinatura de Azure.

  • Defender para Contêineres está habilitado para o ambiente que contém o cluster kubernetes e o registro de contêiner, com os seguintes componentes habilitados:

    • sensor do Defender com controle de segurança
    • Acesso ao Registro com descobertas de segurança

    Note

    Se o cluster do Kubernetes e o registro de contêineres estiverem em ambientes diferentes, habilite o Defender for Containers e os componentes necessários para ambos os ambientes.

  • Clusters do AKS: O cluster tem um emissor do OpenID Connect (OIDC) habilitado.

  • O ambiente do Kubernetes e o registro de contêiner têm suporte para implantação fechada. Consulte a matriz de suporte Defender para Contêineres.

  • Os resultados da verificação de vulnerabilidade estão disponíveis para as imagens de contêiner que você deseja avaliar. A implantação controlada usa os resultados da avaliação de vulnerabilidades de registros compatíveis.

  • Você tem as permissões necessárias:

    • Para criar ou alterar regras de implantação fechadas, você precisa de permissões superiores ou administrador de segurança .
    • Para exibir regras de implantação fechadas, você precisa de leitor de segurança ou permissões mais altas.

Configurar uma regra de implantação fechada

  1. Entre no portal do Azure.

  2. Vá para Microsoft Defender para Nuvem>Environment settings.

  3. Selecione regras de segurança.

    Captura de tela do bloco Regras de Segurança no Microsoft Defender para Nuvem.

  4. Selecione Implantação fechada>Avaliação de vulnerabilidade.

    Captura de tela da guia Avaliação de Vulnerabilidades nas Regras de Segurança.

    Note

    Por padrão, depois que os pré-requisitos necessários são atendidos, Defender para contêineres cria uma regra de auditoria que sinaliza implantações de imagem com vulnerabilidades altas ou críticas.

  5. Selecione Adicionar regra.

  6. Insira um nome de regra.

  7. Selecione uma ação:

    • Auditoria: permite a implantação e cria um evento de admissão para revisão.
    • Negar: bloqueia implantações que correspondem às condições da regra.

    Dica

    Comece com a Auditoria para entender o efeito da regra antes de usar o modo Negar para bloquear implantações.

    Note

    O modo de negação pode introduzir um atraso de um ou dois segundos durante a implantação porque a imagem é avaliada antes que a carga de trabalho seja admitida no cluster.

  8. Se necessário, insira uma descrição da regra.

  9. Insira um nome de escopo.

  10. Selecione o escopo da nuvem.

  11. No escopo do recurso, mantenha o escopo padrão ou selecione Adicionar condição para restringir o escopo da regra.

    Dica

    Comece com um escopo restrito, como namespace ou implantação, antes de aplicar medidas mais abrangentes.

    Captura de tela do assistente de criação de regra no Microsoft Defender para Nuvem.

  12. Selecione Próximo.

  13. Ative Bloquear todas as implantações com artefatos ausentes se quiser bloquear implantações quando os artefatos das descobertas de vulnerabilidades não estiverem disponíveis.

  14. Selecione Adicionar condição e defina pelo menos uma condição para a regra.

    Captura de tela do painel de configuração da regra de avaliação de vulnerabilidade.

  15. Selecione Próximo.

  16. Para isentar vulnerabilidades específicas, selecione Adicionar vulnerabilidades permitidas e insira as IDs CVE que você deseja isentar.

  17. Para tornar temporária a isenção de vulnerabilidade, ative Limite de tempo e selecione uma data em Válido até.

  18. Para isentar recursos específicos, selecione Adicionar isenção e defina a isenção baseada em recursos.

    Captura de tela do painel de configuração de isenção com a opção de limite de tempo.

  19. Selecione Adicionar Regra.

Monitore eventos de implantação controlados.

Você pode monitorar eventos de implantação controlada para revisar avaliações de regras, ações disparadas e recursos afetados. Use esses eventos para ajudar a refinar o escopo, as condições e as isenções da regra.

Para investigar um evento de admissão específico:

  1. Entre no portal do Azure.

  2. Vá para Microsoft Defender para Nuvem>Environment settings.

  3. Selecione regras de segurança.

  4. Selecione Implantação controlada>Monitoramento de admissão.

    Captura de tela da visualização Monitoramento de Admissão mostrando avaliações de regras e ações.

  5. Selecione um evento na lista.

    O painel de detalhes mostra:

    • A marcação de data/hora do evento e a ação de admissão.
    • O resumo da imagem do contêiner, as violações detectadas e a regra acionada.
    • A política de avaliação de vulnerabilidade e os critérios usados para avaliação.
    • As condições de regra e as isenções que foram aplicadas.

    Captura de tela do painel de detalhes do evento de admissão.

Desabilitar ou excluir uma regra de implantação fechada

Para desabilitar ou excluir uma regra de implantação fechada:

  1. Entre no portal do Azure.

  2. Vá para Microsoft Defender para Nuvem>Environment settings.

  3. Selecione Regras de Segurança.

  4. Selecione a guia Avaliação de Vulnerabilidade .

  5. Selecione a regra.

  6. Selecione Desabilitar ou Excluir regra.