Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln visar hur du konfigurerar regler för gated deployment i Microsoft Defender för containrar.
Gated deployment använder en antagningskontrollant för att utvärdera containeravbildningar innan de släpps in i ett Kubernetes-kluster. Den använder sårbarhetsgenomsökningsresultat från containerregister som stöds för att granska eller neka distributioner när avbildningar inte uppfyller organisationens sårbarhetsprincip.
Förutsättningar
Innan du börjar bör du kontrollera att:
Du har ett Microsoft Azure-abonnemang. Om du inte har en Azure-prenumeration kan du registrera dig för en kostnadsfri prenumeration.
Defender för molnet är aktiverat för din Azure-prenumeration.
Defender för containrar är aktiverat för miljön som innehåller kubernetes-klustret och containerregistret, med följande komponenter aktiverade:
- Defender sensor med Security Gating
- Registeråtkomst med säkerhetsresultat
Anmärkning
Om Kubernetes-klustret och containerregistret finns i olika miljöer aktiverar du Defender för containrar och nödvändiga komponenter för båda miljöerna.
AKS-kluster: Klustret har en OpenID Connect-utfärdare (OIDC) aktiverad.
Din Kubernetes-miljö och ditt containerregister stöds för villkorsstyrd distribution. Se supportmatrisen för Defender for Containers.
Resultat av sårbarhetsgenomsökning är tillgängliga för de containeravbildningar som du vill utvärdera. Gated deployment använder sårbarhetsbedömningsresultat från register som stöds.
Du har de behörigheter som krävs:
- Om du vill skapa eller ändra regler för gated deployment behöver du säkerhetsadministratör eller högre behörigheter.
- Om du vill visa regler för gated deployment behöver du säkerhetsläsare eller högre behörigheter.
Konfigurera en regel för villkorsstyrd distribution
Logga in på Azure-portalen.
Gå till Microsoft Defender för molnet>Miljöinställningar.
Välj Säkerhetsregler.
Välj Gated deployment>Sårbarhetsbedömning (Vulnerability assessment).
Anmärkning
Som standard skapar Defender för containrar, när de nödvändiga förutsättningarna är uppfyllda, en granskningsregel som flaggar distributioner av containeravbildningar med allvarliga eller kritiska sårbarheter.
Välj Lägg till regel.
Ange ett regelnamn.
Välj en åtgärd:
- Granskning: Tillåter distributionen och skapar en antagningshändelse för granskning.
- Neka: Blockerar distributioner som matchar regelvillkoren.
Tip
Börja med Granskning för att förstå effekten av regeln innan du använder Neka-läge för att blockera distributioner.
Anmärkning
Neka-läget kan medföra en fördröjning på en eller två sekunder under distributionen eftersom avbildningen utvärderas innan arbetsbelastningen släpps in i klustret.
Ange en regelbeskrivning om det behövs.
Ange ett omfångsnamn.
Välj molnomfånget.
Under Resursomfång behåller du standardomfånget eller väljer Lägg till villkor för att begränsa regelomfånget.
Tip
Börja med ett smalt omfång, till exempel namnområde eller distribution, innan du tillämpar en bredare tillämpning.
Klicka på Nästa.
Aktivera Blockera alla driftsättningar med saknade artefakter om du vill blockera driftsättningar när artefakter för sårbarhetsfynd inte är tillgängliga.
Välj Lägg till villkor och definiera minst ett villkor för regeln.
Klicka på Nästa.
Om du vill undanta specifika sårbarheter väljer du Lägg till tillåtna sårbarheter och anger sedan de CVE-ID:er som du vill undanta.
Om du vill göra sårbarhetsundantaget tillfälligt aktiverar du Tidsbegränsad och väljer sedan ett datum för Giltigt till.
Om du vill undanta specifika resurser väljer du Lägg till undantag och definierar sedan det resursbaserade undantaget.
Välj Lägg till regel.
Övervaka villkorsstyrda distributionshändelser
Du kan övervaka gated deployment events för att granska regelutvärderingar, utlösta åtgärder och berörda resurser. Använd dessa händelser för att förfina regelomfång, villkor och undantag.
Så här undersöker du en specifik antagningshändelse:
Logga in på Azure-portalen.
Gå till Microsoft Defender för molnet>Miljöinställningar.
Välj Säkerhetsregler.
Välj Gated deployment>Admission Monitoring.
Välj en händelse i listan.
Informationsfönstret visar:
- Händelsetidsstämpeln och antagningsåtgärden.
- Den sammanfattade containeravbildningen, identifierade överträdelser och utlöst regel.
- Principen och kriterierna för sårbarhetsbedömning som används för utvärdering.
- De regelvillkor och undantag som tillämpades.
Inaktivera eller ta bort en regel för gated deployment
Så här inaktiverar eller tar du bort en regel för gated deployment:
Logga in på Azure-portalen.
Gå till Microsoft Defender för molnet>Miljöinställningar.
Välj Säkerhetsregler.
Välj fliken Sårbarhetsbedömning .
Välj regeln.
Välj Inaktivera eller Ta bort regel.