Gaterad distribution för Kubernetes-containeravbildningar

Gated deployment är en funktion i Microsoft Defender for Containers som använder en admission controller för att utvärdera containeravbilder innan de godkänns i ett Kubernetes-kluster. Den använder sårbarhetsbedömningsresultat från containerregister som stöds för att granska eller neka distributioner när containeravbildningar inte uppfyller organisationens sårbarhetsprincip.

Använd gated deployment för att framtvinga sårbarhetsbaserade kontroller under Kubernetes-distributionen. Du kan till exempel granska avbildningsdistributioner med hög eller kritisk sårbarhet, neka distributioner som matchar konfigurerade sårbarhetsvillkor, tillämpa regler för specifika omfång som kluster eller namnområden och skapa undantag för specifika sårbarheter eller resurser.

Så här fungerar villkorsstyrd driftsättning

  1. Defender för containrar söker igenom containeravbildningar som stöds.

  2. Sårbarhetsfynd är kopplade till bilden.

  3. En användare eller en distributionspipeline begär att avbildningen ska distribueras till ett Kubernetes-kluster.

  4. Antagningskontrollanten utvärderar avbildningen mot regler för gated distribution.

  5. Om en regel matchar tillämpar gated deployment den konfigurerade åtgärden.

Regelåtgärden avgör vad som händer med distributionen:

  • Granskning tillåter distributionen och skapar en antagningshändelse för granskning.
  • Neka blockerar distributioner som matchar regelvillkoren.

Om artefakter för sårbarhetsfynd inte är tillgängliga för en image beror beteendet för villkorsstyrd distribution på regelkonfigurationen.

Standardregler och anpassade regler

När de nödvändiga förutsättningarna har uppfyllts skapar Defender för containrar en standardgranskningsregel som flaggar avbildningsdistributioner med hög eller kritisk sårbarhet.

Du kan skapa anpassade regler för att definiera:

  • Regelns moln- och resursomfång.
  • De sårbarhetsvillkor som utlöser regeln.
  • Undantag för specifika sårbarheter eller resurser.

Övervakning

Du kan övervaka gated deployment events för att granska regelutvärderingar, utlösta åtgärder, berörda resurser och information om regelkonfiguration. Använd dessa händelser för att förfina regelomfång, villkor och undantag.

Lär dig hur du övervakar gated deployment-händelser.

Miljöer och register som stöds

Gated deployment är tillgänglig för Kubernetes-miljöer och containerregister som stöds. Aktuell supportinformation finns i supportmatrisen Defender för containrar.