Implantação controlada para imagens de contêineres do Kubernetes

A implantação controlada é um recurso do Microsoft Defender for Containers que usa um controlador de admissão para avaliar imagens de contêineres antes de serem admitidas em um cluster do Kubernetes. Ele usa descobertas de avaliação de vulnerabilidade de registros de contêiner com suporte para auditar ou negar implantações quando as imagens de contêiner não atendem à política de vulnerabilidade da sua organização.

Use a implantação fechada para impor controles baseados em vulnerabilidade durante a implantação do Kubernetes. Por exemplo, você pode auditar implantações de imagem com vulnerabilidades altas ou críticas, negar implantações que correspondam a condições de vulnerabilidade configuradas, aplicar regras a escopos específicos, como clusters ou namespaces, e criar isenções para vulnerabilidades ou recursos específicos.

Como a implantação fechada funciona

  1. O Defender para Contêineres examina imagens de contêiner compatíveis.

  2. As descobertas de vulnerabilidade estão associadas à imagem.

  3. Um usuário ou pipeline solicita implantar a imagem em um cluster do Kubernetes.

  4. O controlador de admissão avalia a imagem com base nas regras de implantação restritivas.

  5. Se houver uma regra correspondente, a implantação com restrição aplicará a ação configurada.

A ação da regra determina o que acontece com a implantação:

  • A auditoria permite a implantação e cria um evento de admissão para revisão.
  • Negar bloqueia implantações que correspondem às condições da regra.

Se os artefatos de descobertas de vulnerabilidade não estiverem disponíveis para uma imagem, o comportamento de implantação com restrição dependerá da configuração da regra.

Regras padrão e personalizadas

Depois que os pré-requisitos necessários são atendidos, Defender para contêineres cria uma regra de auditoria padrão que sinaliza implantações de imagem com vulnerabilidades altas ou críticas.

Você pode criar regras personalizadas para definir:

  • O escopo de nuvem e de recurso da regra.
  • As condições de vulnerabilidade que disparam a regra.
  • Isenções para vulnerabilidades ou recursos específicos.

Monitoring

Você pode monitorar eventos de implantação fechados para revisar avaliações de regra, ações disparadas, recursos afetados e detalhes de configuração de regra. Use esses eventos para ajudar a refinar o escopo, as condições e as isenções da regra.

Saiba como monitorar eventos de implantação fechados.

Ambientes e registries compatíveis

A implantação fechada está disponível para ambientes do Kubernetes com suporte e registros de contêiner. Para obter detalhes de suporte atuais, consulte a matriz de suporte Defender para Contêineres.