本文將示範如何在 Microsoft Defender for Containers 中設定門禁部署規則。
閘控部署會使用准入控制器,在允許部署進入 Kubernetes 叢集之前先評估容器映像檔。 它利用支援容器登錄檔的漏洞掃描結果,當映像檔不符合組織的漏洞政策時,審核或拒絕部署。
Prerequisites
在您開始前,請確定:
你有 Microsoft Azure 訂閱。 如果您沒有 Azure 訂用帳戶,您可以註冊免費訂用帳戶。
適用於雲端的 Defender 已啟用於你的 Azure 訂閱。
Defender for Containers 已為包含 Kubernetes 叢集與容器登錄的環境啟用,並已啟用下列元件:
- Defender 感應器搭配安全閘控
- 登錄存取搭配安全性發現
備註
如果 Kubernetes 叢集和容器登錄檔位於不同環境中,請啟用 Defender for Containers 以及兩個環境所需的元件。
AKS 群組: 叢集啟用了 OpenID Connect(OIDC)發行機構 。
你的 Kubernetes 環境和容器登錄檔都支援門控部署。 請參閱 Defender for Containers 支援矩陣。
您要評估的容器映像已有可用的弱點掃描結果。 閘控部署會使用來自支援的登錄庫的漏洞評估結果。
您具備以下權限:
- 要建立或更改門控部署規則,你需要安全 管理員 或更高的權限。
- 要查看門禁部署規則,你需要 Security Reader 或更高權限。
設定閘控部署規則
登入 Azure 入口網站。
移至 適用於雲端的 Microsoft Defender>環境設定。
選擇 安全規則。
選擇 門控部署>漏洞評估。
備註
預設情況下,在滿足必要的前提條件後,Defender for Containers 會建立一項審核規則,標記具有高風險或嚴重漏洞的映像部署。
選取 新增規則。
輸入 規則名稱。
選擇 行動:
- 稽核:允許部署,並建立准入事件以供檢閱。
- 拒絕:阻擋符合規則條件的部署。
Tip
先從 稽核 開始了解規則的影響,再用 拒絕 模式阻擋部署。
備註
拒絕模式在部署期間可能會導致一到兩秒的延遲,因為映像會在工作負載獲准進入叢集之前經過評估。
如有需要,請輸入 規則描述。
輸入 範圍名稱。
選擇 雲端範圍。
在 資源範圍中,保留預設範圍,或選擇 新增條件 以縮小規則範圍。
Tip
先從較窄的範圍開始,例如命名空間或部署,再進行更廣泛的執法。
選取 下一步。
如果您想在無法取得弱點探索成品時封鎖部署,請開啟封鎖所有成品遺失的部署切換開關。
選擇 新增條件,並至少定義一個條件。
選取 下一步。
要豁免特定漏洞,請選擇 新增允許漏洞,然後輸入你想要豁免的 CVE ID。
要讓漏洞豁免暫時生效,請開啟 「時間限制」,然後選擇「 有效至 日期」。
要豁免特定資源,請選擇 新增豁免,然後定義資源基礎豁免。
選取 [新增規則]。
監控受控部署事件
你可以監控受控部署事件,以檢視規則評估、已觸發的動作及受影響的資源。 利用這些事件來幫助細化規則範圍、條件及豁免。
調查特定入院事件:
登入 Azure 入口網站。
移至 適用於雲端的 Microsoft Defender>環境設定。
選擇 安全規則。
選擇閘道部署>准入監控。
從清單中選取事件。
細節面板顯示:
- 事件時間戳記與接納動作。
- 容器映像檔摘要、偵測到的違規項目,以及觸發的規則。
- 脆弱性評估政策及評估標準。
- 適用的規則條件與豁免事項。
停用或刪除閘道部署規則
若要停用或刪除受控部署規則:
登入 Azure 入口網站。
移至 適用於雲端的 Microsoft Defender>環境設定。
選擇 安全規則。
選擇「 漏洞評估 」標籤。
選擇規則。
選擇 停用 或 刪除規則。