Configurar regras de implementação condicionada para imagens de contentores do Kubernetes

Este artigo mostra-lhe como configurar regras de implementação bloqueadas no Microsoft Defender for Containers.

A implementação controlada utiliza um controlador de admissão para avaliar imagens de contentores antes de serem admitidas num cluster do Kubernetes. Utiliza resultados de análise de vulnerabilidades dos registos de contentores suportados para auditar ou negar implementações quando as imagens não cumprem a política de vulnerabilidades da sua organização.

Pré-requisitos

Antes de começar, certifique-se de que:

  • Tens uma subscrição do Microsoft Azure. Se não tiver uma subscrição do Azure, pode inscrever-se numa subscrição gratuita.

  • O Defender para a Cloud está ativado na sua subscrição do Azure.

  • O Defender for Containers está ativado para o ambiente que contém o seu cluster Kubernetes e registo de contentores, com os seguintes componentes ativados:

    • Sensor do Defender com controlo de segurança
    • Acesso ao registo com conclusões de segurança

    Note

    Se o cluster Kubernetes e o registo de contentores estiverem em ambientes diferentes, ative o Defender para Containers e os componentes necessários para ambos os ambientes.

  • Clusters AKS: O cluster tem um emissor OpenID Connect (OIDC ) ativado.

  • O seu ambiente Kubernetes e o registo de contentores são suportados para implementação controlada. Veja a matriz de suporte Defender for Containers.

  • Os resultados da análise de vulnerabilidades estão disponíveis para as imagens do contentor que pretende avaliar. A implementação controlada utiliza os resultados da avaliação de vulnerabilidades de registos compatíveis.

  • Tem as permissões necessárias:

    • Para criar ou alterar regras de implementação bloqueada, precisas de permissões de Administrador de Segurança ou superiores.
    • Para visualizar as regras de implementação bloqueada, precisas de permissões do Security Reader ou superiores.

Configurar uma regra de implementação com validação

  1. Inicie sessão no portal Azure.

  2. Vai a Microsoft Defender para Cloud>Definições de ambiente.

  3. Selecione as regras de segurança.

    Captura de ecrã do bloco de Regras de Segurança no Microsoft Defender para a Cloud.

  4. Selecione Avaliação de vulnerabilidade de implantação> com bloqueio.

    Captura de ecrã do separador de Avaliação de Vulnerabilidades nas Regras de Segurança.

    Note

    Por predefinição, depois de estarem reunidos os pré-requisitos necessários, o Defender for Containers cria uma regra de auditoria que sinaliza implementações de imagens com vulnerabilidades graves ou críticas.

  5. Selecione Adicionar regra.

  6. Insira um nome de Regra.

  7. Selecione uma Ação:

    • Auditoria: Permite a implantação e cria um evento de admissão para revisão.
    • Deny: Bloqueia implantações que cumpram as condições da regra.

    Tip

    Começa com a Auditoria para perceberes o efeito da regra antes de usares o modo Negar para bloquear implementações.

    Note

    O modo de negação pode introduzir um atraso de um ou dois segundos durante a implementação porque a imagem é avaliada antes da carga de trabalho ser admitida no cluster.

  8. Se necessário, introduza uma descrição da Regra.

  9. Insira um nome de escopo.

  10. Selecione o escopo da nuvem.

  11. Em Âmbito do recurso, mantenha o âmbito predefinido ou selecione Adicionar condição para restringir o âmbito da regra.

    Tip

    Comece com um âmbito limitado, como um espaço de nomes ou uma implementação, antes de aplicar uma imposição mais alargada.

    Captura de ecrã do assistente de criação de regras no Microsoft Defender para a Cloud.

  12. Selecione Avançar.

  13. Ative Bloquear todas as implementações com artefactos em falta se pretender bloquear implementações quando os artefactos de resultados de vulnerabilidades não estiverem disponíveis.

  14. Selecione Adicionar condição e defina pelo menos uma condição para a regra.

    Captura de ecrã do painel de configuração das regras de avaliação de vulnerabilidades.

  15. Selecione Avançar.

  16. Para isentar vulnerabilidades específicas, selecione Adicionar vulnerabilidades permitidas e depois introduza os CVE IDs que pretende isentar.

  17. Para tornar a isenção de vulnerabilidade temporária, ative Limite temporal e, em seguida, selecione uma data de Válido até.

  18. Para isentar recursos específicos, selecione Adicionar isenção e depois defina a isenção baseada em recursos.

    Captura de ecrã do painel de configuração de isenção com a opção de tempo limitado.

  19. Selecione Adicionar Regra.

Monitorize eventos de implementação condicionada

Pode monitorizar eventos de implementação condicionada para analisar avaliações de regras, ações desencadeadas e recursos afetados. Utilize estes eventos para ajudar a aperfeiçoar o âmbito das regras, as condições e as isenções.

Para investigar um evento específico de admissão:

  1. Inicie sessão no portal Azure.

  2. Vai a Microsoft Defender para Cloud>Definições de ambiente.

  3. Selecione as regras de segurança.

  4. Selecione Implementação controlada>Monitorização de Admissão.

    Captura de ecrã da vista de Monitorização de Admissão que mostra avaliações de regras e ações.

  5. Selecione um evento na lista.

    O painel de detalhes mostra:

    • A marca temporal do evento e a ação de aceitação.
    • O digest da imagem do contentor, as violações detetadas e a regra acionada.
    • A política de avaliação de vulnerabilidade e os critérios utilizados para a avaliação.
    • As condições e isenções da regra que foram aplicadas.

    Captura de ecrã do painel de detalhes do evento de admissão.

Desativar ou eliminar uma regra de implementação com bloqueio

Para desativar ou eliminar uma regra de implementação bloqueada:

  1. Inicie sessão no portal Azure.

  2. Vai a Microsoft Defender para Cloud>Definições de ambiente.

  3. Selecione Regras de Segurança.

  4. Selecione o separador Avaliação de Vulnerabilidades .

  5. Selecione a regra.

  6. Selecione a regra Desativar ou Apagar.