Felsöka kontrollerad deployment i Kubernetes

Den här artikeln hjälper dig att åtgärda vanliga problem när du konfigurerar eller använder gated deployment i Kubernetes med Microsoft Defender för containrar.

Gated deployment tillämpar säkerhetsprinciper för containeravbild vid tidpunkten för distribution, baserat på resultat från sårbarhetsgenomsökning i containerregister som stöds. Den integreras med Kubernetes-antagningskontrollanten för att kontrollera avbildningar innan de kommer in i klustret.

Problem med registrering och konfiguration

Problem: Stegringstillstånd är inte aktivt efter att ha aktiverat Defender för Containers

Möjliga orsaker:

  • Krävda plantillägg är inaktiverade
  • Defender-sensorn har inaktiverats eller inte tilldelats i klustret
  • Kubernetes-klusterversionen är tidigare än 1.31
  • Defender for Containers-plan eller relevanta tillägg (tillägg för registeråtkomst eller säkerhetsresultat) är inaktiverade i containerregistrets omfång

Upplösning:

  • Bekräfta att följande växlingsknappar är aktiverade i Defender for Containers-planen:

    • Defender-sensor
    • Säkerhetsgrind
    • Registeråtkomst
    • Säkerhetsresultat
  • Kontrollera att Kubernetes-klustret kör version 1.31 eller senare.

  • För Azure: Kontrollera att klustret har åtkomst till containerregistret (ACR) och att Microsoft Entra ID-autentisering har konfigurerats. För AKS-kluster, kontrollera att klustret har en kubelet-identitet, och att servicekontot för admissionskontrollerpoden är inkluderat i kubelet-identitetens federerade uppgifter.

Problem: Säkerhetsregeln utlöses inte

Möjliga orsaker:

  • Regelomfånget matchar inte den distribuerade resursen.
  • CVE-villkor uppfylls inte.
  • Bilden deployeras innan skanningsresultat är tillgängliga.
  • Artefakten för sårbarhetsfynd är inte tillgänglig för avbilden i containerregistret.

Upplösning:

  • Kontrollera regelomfånget och matchningskriterierna.

  • Kontrollera att bilden har säkerhetsrisker som matchar regelvillkoren.

  • Kontrollera att avbildningen finns i ett containerregister som stöds. Registret måste tillhöra en prenumeration, ett konto eller ett projekt med registeråtkomst och säkerhetsresultat aktiverade.

  • Kontrollera att Defender för molnet genomsöker avbildningen före distributionen. Om så inte är fallet, gäller inte gating.

    Anmärkning

    Defender for Containers söker igenom en containeravbildning i ett containerregister som stöds några timmar efter att den första push-händelsen inträffat. Mer information om genomsökningsutlösare finns i Sårbarhetsbedömningar för miljöer som stöds av Defender för container.

  • För ACR-avbildningar kontrollerar du att artefakten med sårbarhetsfynd är tillgänglig och signerad:

    1. Logga in på Azure-portalen.

    2. Gå till Containerregister.

    3. Välj relevant register.

    4. Välj Databaser.

    5. Välj lagringsplats och avbildningstagg eller sammandrag.

    6. Välj fliken Refererare .

    7. Kontrollera att avbildningen har en artefakt med sårbarhetsfynd och en signatur.

    Skärmbild av en Azure Container Registry-avbilds Referrers-flik som visar en artefakt för sårbarhetsfynd och en signaturartefakt.

Om artefakten eller signaturen saknas kan gated deployment inte verifiera avbildningen. Kontrollera att avbilden har genomsökts och att Säkerhetsfynd är aktiverat för registeromfånget.

Problem: Exkludering tillämpas inte

Möjliga orsaker:

  • Undantagsomfånget matchar inte resursen.
  • Undantaget har upphört att gälla.
  • Matchningsvillkoren är felkonfigurerade.

Upplösning:

  • Granska exkluderingskonfigurationen när du skapar regeln.
  • Bekräfta att undantaget fortfarande är aktivt.
  • Kontrollera att resursen (t.ex. bild, podd eller namnrymd) matchar exkluderingsvillkoren.

Skärmbild av undantagskonfigurationspanelen med tidsbunden växling.

Utvecklarupplevelse och CI/CD-integrering

Gated deployment tillämpar policyer när du distribuerar. Du kan se specifika meddelanden eller beteenden när du distribuerar containeravbildningar.

Vanliga utvecklarmeddelanden

Scenario Message
Bild blockerad på grund av CVE Fel från servern: antagningswebbhooken "defender-admission-controller.kube-system.svc" nekade begäran: mcr.microsoft.com/mdc/dev/defender-admission-controller/test-images:one-high:Image innehåller 2 höga eller högre CVE:er, vilket är mer än det tillåtna antalet: 0"
Avbildningen blockerades eftersom genomsökningsresultat saknas Inga giltiga rapporter hittades om ratificeringssvar
Bilder som inte har skannats tillåts inte enligt policyn
Bild tillåten men övervakad (granskningsläge) Antagningsbegäran tillåts. En säkerhetsgenomsökning körs i bakgrunden (granskningsläge). Lära sig mer: https://aka.ms/KubernetesDefenderAuditRule
Tillåten bild utan sökningsresultat (granskningsläge) Antagningsbegäran tillåts. En säkerhetsgenomsökning körs i bakgrunden (granskningsläge). Läs mer: https://aka.ms/KubernetesDefenderAuditRule|

Skärmbild av vyn Övervakning av antagning som visar utvecklarinriktade resultat.