Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Defender para Nuvem identifica contêineres não gerenciados hospedados em VMs de IaaS do Linux ou em outros computadores Linux que executam contêineres do Docker. O Defender para servidores avalia continuamente a configuração desses hosts do Docker e os compara com o Parâmetro de Comparação do Docker do Center for Internet Security (CIS).
Este artigo explica como revisar recomendações de reforço de host no Docker, identificar problemas de configuração e corrigir os achados no Defender para Nuvem.
- O Defender para Nuvem inclui todo o conjunto de regras do benchmark do CIS do Docker e alerta você se os contêineres não atendem a nenhum dos controles.
- Quando o Defender for Servers detecta configurações incorretas, ele gera recomendações de segurança para resolver as descobertas.
- Quando as vulnerabilidades são encontradas, elas são agrupadas dentro de uma única recomendação.
Pré-requisitos
Antes de revisar as recomendações de endurecimento de host no Docker, certifique-se de que os seguintes pré-requisitos sejam atendidos:
- Você precisa do Plano 2 do Defender para servidores para usar esse recurso.
- As verificações de parâmetro de comparação do CIS não serão executadas em instâncias gerenciadas pelo AKS ou em VMs gerenciadas pelo Databricks.
- Você precisa de permissões de Leitor no workspace ao qual o host se conecta.
Identificar problemas de configuração do Docker
Use os passos a seguir para encontrar e corrigir configurações incorretas do host do Docker no Defender para Nuvem.
No menu do Defender para Nuvem, abra a página Recomendações.
Filtre a recomendação Vulnerabilidades em configurações de segurança de contêiner devem ser corrigidas e selecione-a.
A página de recomendação mostra os recursos afetados (hosts do Docker).
Note
Os computadores que não estão executando o Docker serão mostrados na guia Recursos não aplicáveis. Eles aparecerão no Azure Policy como “Em conformidade”.
Para exibir e corrigir os controles de CIS em que um host específico falhou, selecione o host que você deseja investigar.
Dica
Se você começou na página de inventário de ativos e chegou até esta recomendação, selecione o botão Executar ação na página da recomendação.
O Log Analytics é aberto com uma operação personalizada pronta para ser executada. A consulta personalizada padrão inclui uma lista de todas as regras com falha que foram avaliadas, juntamente com as diretrizes para ajudá-lo a resolver os problemas.
Se necessário, ajuste os parâmetros de consulta.
Quando tiver certeza de que o comando está apropriado e pronto para o host, selecione Executar.