Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo mostra como configurar regras de implantação fechadas em Microsoft Defender para contêineres.
A implantação fechada usa um controlador de admissão para avaliar imagens de contêiner antes de serem admitidas em um cluster do Kubernetes. Ele usa resultados de verificação de vulnerabilidade de registros de contêiner com suporte para auditar ou negar implantações quando as imagens não atendem à política de vulnerabilidade da sua organização.
Pré-requisitos
Antes de começar, verifique se:
Você tem uma assinatura Microsoft Azure. Se você não tiver uma assinatura do Azure, você pode se inscrever para uma assinatura gratuita.
Defender para Nuvem está habilitado em sua assinatura de Azure.
Defender para Contêineres está habilitado para o ambiente que contém o cluster kubernetes e o registro de contêiner, com os seguintes componentes habilitados:
- sensor do Defender com controle de segurança
- Acesso ao Registro com descobertas de segurança
Note
Se o cluster do Kubernetes e o registro de contêineres estiverem em ambientes diferentes, habilite o Defender for Containers e os componentes necessários para ambos os ambientes.
Clusters do AKS: O cluster tem um emissor do OpenID Connect (OIDC) habilitado.
O ambiente do Kubernetes e o registro de contêiner têm suporte para implantação fechada. Consulte a matriz de suporte Defender para Contêineres.
Os resultados da verificação de vulnerabilidade estão disponíveis para as imagens de contêiner que você deseja avaliar. A implantação controlada usa os resultados da avaliação de vulnerabilidades de registros compatíveis.
Você tem as permissões necessárias:
- Para criar ou alterar regras de implantação fechadas, você precisa de permissões superiores ou administrador de segurança .
- Para exibir regras de implantação fechadas, você precisa de leitor de segurança ou permissões mais altas.
Configurar uma regra de implantação fechada
Entre no portal do Azure.
Vá para Microsoft Defender para Nuvem>Environment settings.
Selecione regras de segurança.
Selecione Implantação fechada>Avaliação de vulnerabilidade.
Note
Por padrão, depois que os pré-requisitos necessários são atendidos, Defender para contêineres cria uma regra de auditoria que sinaliza implantações de imagem com vulnerabilidades altas ou críticas.
Selecione Adicionar regra.
Insira um nome de regra.
Selecione uma ação:
- Auditoria: permite a implantação e cria um evento de admissão para revisão.
- Negar: bloqueia implantações que correspondem às condições da regra.
Dica
Comece com a Auditoria para entender o efeito da regra antes de usar o modo Negar para bloquear implantações.
Note
O modo de negação pode introduzir um atraso de um ou dois segundos durante a implantação porque a imagem é avaliada antes que a carga de trabalho seja admitida no cluster.
Se necessário, insira uma descrição da regra.
Insira um nome de escopo.
Selecione o escopo da nuvem.
No escopo do recurso, mantenha o escopo padrão ou selecione Adicionar condição para restringir o escopo da regra.
Dica
Comece com um escopo restrito, como namespace ou implantação, antes de aplicar medidas mais abrangentes.
Selecione Próximo.
Ative Bloquear todas as implantações com artefatos ausentes se quiser bloquear implantações quando os artefatos das descobertas de vulnerabilidades não estiverem disponíveis.
Selecione Adicionar condição e defina pelo menos uma condição para a regra.
Selecione Próximo.
Para isentar vulnerabilidades específicas, selecione Adicionar vulnerabilidades permitidas e insira as IDs CVE que você deseja isentar.
Para tornar temporária a isenção de vulnerabilidade, ative Limite de tempo e selecione uma data em Válido até.
Para isentar recursos específicos, selecione Adicionar isenção e defina a isenção baseada em recursos.
Selecione Adicionar Regra.
Monitore eventos de implantação controlados.
Você pode monitorar eventos de implantação controlada para revisar avaliações de regras, ações disparadas e recursos afetados. Use esses eventos para ajudar a refinar o escopo, as condições e as isenções da regra.
Para investigar um evento de admissão específico:
Entre no portal do Azure.
Vá para Microsoft Defender para Nuvem>Environment settings.
Selecione regras de segurança.
Selecione Implantação controlada>Monitoramento de admissão.
Selecione um evento na lista.
O painel de detalhes mostra:
- A marcação de data/hora do evento e a ação de admissão.
- O resumo da imagem do contêiner, as violações detectadas e a regra acionada.
- A política de avaliação de vulnerabilidade e os critérios usados para avaliação.
- As condições de regra e as isenções que foram aplicadas.
Desabilitar ou excluir uma regra de implantação fechada
Para desabilitar ou excluir uma regra de implantação fechada:
Entre no portal do Azure.
Vá para Microsoft Defender para Nuvem>Environment settings.
Selecione Regras de Segurança.
Selecione a guia Avaliação de Vulnerabilidade .
Selecione a regra.
Selecione Desabilitar ou Excluir regra.