Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A implementação com bloqueio é uma capacidade do Microsoft Defender for Containers que utiliza um controlador de admissão para avaliar imagens de contentores antes de serem admitidas num cluster Kubernetes. Utiliza as conclusões de avaliação de vulnerabilidades provenientes de registos de contentores suportados para auditar ou negar implementações quando as imagens de contentores não cumprem a política de vulnerabilidades da sua organização.
Use a implementação com bloqueio para impor controlos baseados em vulnerabilidades durante a implementação do Kubernetes. Por exemplo, pode auditar implantações de imagens com vulnerabilidades elevadas ou críticas, negar implementações que correspondam a condições de vulnerabilidade configuradas, aplicar regras a escopos específicos como clusters ou namespaces, e criar isenções para vulnerabilidades ou recursos específicos.
Como funciona a implementação com bloqueio
O Defender for Containers analisa imagens de contentor suportadas.
As descobertas de vulnerabilidade estão associadas à imagem.
Um utilizador ou uma canalização solicita a implantação da imagem num cluster do Kubernetes.
O controlador de admissão avalia a imagem em função das regras de implementação condicionada.
Se uma regra corresponder, a implementação controlada aplica a ação configurada.
A ação da regra determina o que acontece à implantação:
- A auditoria permite a implementação e cria um evento de admissão para revisão.
- Negar bloqueia implementações que correspondam às condições da regra.
Se os artefactos de deteção de vulnerabilidades não estiverem disponíveis para uma imagem, o comportamento da implementação condicionada depende da configuração da regra.
Regras padrão e personalizadas
Depois de cumpridos os pré-requisitos exigidos, o Defender for Containers cria uma regra de auditoria padrão que assinala implementações de imagens com vulnerabilidades elevadas ou críticas.
Pode criar regras personalizadas para definir:
- O âmbito da nuvem e dos recursos da regra.
- As condições de vulnerabilidade que desencadeiam a regra.
- Exceções para vulnerabilidades ou recursos específicos.
Monitoring
Pode monitorizar eventos de implementação bloqueada para rever avaliações de regras, ações desencadeadas, recursos afetados e detalhes da configuração das regras. Utilize estes eventos para ajudar a aperfeiçoar o âmbito das regras, as condições e as isenções.
Aprenda a monitorizar eventos de implementação condicionada.
Ambientes e repositórios suportados
A implementação controlada está disponível em ambientes Kubernetes suportados e em registos de contentores suportados. Para detalhes atuais de suporte, consulte a matriz de suporte Defender for Containers.