Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo mostra-lhe como configurar regras de implementação bloqueadas no Microsoft Defender for Containers.
A implementação controlada utiliza um controlador de admissão para avaliar imagens de contentores antes de serem admitidas num cluster do Kubernetes. Utiliza resultados de análise de vulnerabilidades dos registos de contentores suportados para auditar ou negar implementações quando as imagens não cumprem a política de vulnerabilidades da sua organização.
Pré-requisitos
Antes de começar, certifique-se de que:
Tens uma subscrição do Microsoft Azure. Se não tiver uma subscrição do Azure, pode inscrever-se numa subscrição gratuita.
O Defender para a Cloud está ativado na sua subscrição do Azure.
O Defender for Containers está ativado para o ambiente que contém o seu cluster Kubernetes e registo de contentores, com os seguintes componentes ativados:
- Sensor do Defender com controlo de segurança
- Acesso ao registo com conclusões de segurança
Note
Se o cluster Kubernetes e o registo de contentores estiverem em ambientes diferentes, ative o Defender para Containers e os componentes necessários para ambos os ambientes.
Clusters AKS: O cluster tem um emissor OpenID Connect (OIDC ) ativado.
O seu ambiente Kubernetes e o registo de contentores são suportados para implementação controlada. Veja a matriz de suporte Defender for Containers.
Os resultados da análise de vulnerabilidades estão disponíveis para as imagens do contentor que pretende avaliar. A implementação controlada utiliza os resultados da avaliação de vulnerabilidades de registos compatíveis.
Tem as permissões necessárias:
- Para criar ou alterar regras de implementação bloqueada, precisas de permissões de Administrador de Segurança ou superiores.
- Para visualizar as regras de implementação bloqueada, precisas de permissões do Security Reader ou superiores.
Configurar uma regra de implementação com validação
Inicie sessão no portal Azure.
Vai a Microsoft Defender para Cloud>Definições de ambiente.
Selecione as regras de segurança.
Selecione Avaliação de vulnerabilidade de implantação> com bloqueio.
Note
Por predefinição, depois de estarem reunidos os pré-requisitos necessários, o Defender for Containers cria uma regra de auditoria que sinaliza implementações de imagens com vulnerabilidades graves ou críticas.
Selecione Adicionar regra.
Insira um nome de Regra.
Selecione uma Ação:
- Auditoria: Permite a implantação e cria um evento de admissão para revisão.
- Deny: Bloqueia implantações que cumpram as condições da regra.
Tip
Começa com a Auditoria para perceberes o efeito da regra antes de usares o modo Negar para bloquear implementações.
Note
O modo de negação pode introduzir um atraso de um ou dois segundos durante a implementação porque a imagem é avaliada antes da carga de trabalho ser admitida no cluster.
Se necessário, introduza uma descrição da Regra.
Insira um nome de escopo.
Selecione o escopo da nuvem.
Em Âmbito do recurso, mantenha o âmbito predefinido ou selecione Adicionar condição para restringir o âmbito da regra.
Tip
Comece com um âmbito limitado, como um espaço de nomes ou uma implementação, antes de aplicar uma imposição mais alargada.
Selecione Avançar.
Ative Bloquear todas as implementações com artefactos em falta se pretender bloquear implementações quando os artefactos de resultados de vulnerabilidades não estiverem disponíveis.
Selecione Adicionar condição e defina pelo menos uma condição para a regra.
Selecione Avançar.
Para isentar vulnerabilidades específicas, selecione Adicionar vulnerabilidades permitidas e depois introduza os CVE IDs que pretende isentar.
Para tornar a isenção de vulnerabilidade temporária, ative Limite temporal e, em seguida, selecione uma data de Válido até.
Para isentar recursos específicos, selecione Adicionar isenção e depois defina a isenção baseada em recursos.
Selecione Adicionar Regra.
Monitorize eventos de implementação condicionada
Pode monitorizar eventos de implementação condicionada para analisar avaliações de regras, ações desencadeadas e recursos afetados. Utilize estes eventos para ajudar a aperfeiçoar o âmbito das regras, as condições e as isenções.
Para investigar um evento específico de admissão:
Inicie sessão no portal Azure.
Vai a Microsoft Defender para Cloud>Definições de ambiente.
Selecione as regras de segurança.
Selecione Implementação controlada>Monitorização de Admissão.
Selecione um evento na lista.
O painel de detalhes mostra:
- A marca temporal do evento e a ação de aceitação.
- O digest da imagem do contentor, as violações detetadas e a regra acionada.
- A política de avaliação de vulnerabilidade e os critérios utilizados para a avaliação.
- As condições e isenções da regra que foram aplicadas.
Desativar ou eliminar uma regra de implementação com bloqueio
Para desativar ou eliminar uma regra de implementação bloqueada:
Inicie sessão no portal Azure.
Vai a Microsoft Defender para Cloud>Definições de ambiente.
Selecione Regras de Segurança.
Selecione o separador Avaliação de Vulnerabilidades .
Selecione a regra.
Selecione a regra Desativar ou Apagar.