為 Kubernetes 容器映像設定門檻部署規則

本文將示範如何在 Microsoft Defender for Containers 中設定門禁部署規則。

閘控部署會使用准入控制器,在允許部署進入 Kubernetes 叢集之前先評估容器映像檔。 它利用支援容器登錄檔的漏洞掃描結果,當映像檔不符合組織的漏洞政策時,審核或拒絕部署。

Prerequisites

在您開始前,請確定:

設定閘控部署規則

  1. 登入 Azure 入口網站。

  2. 移至 適用於雲端的 Microsoft Defender>環境設定。

  3. 選擇 安全規則。

    適用於雲端的 Microsoft Defender 安全規則圖塊的截圖。

  4. 選擇 門控部署>漏洞評估。

    安全規則中漏洞評估標籤的截圖。

    備註

    預設情況下,在滿足必要的前提條件後,Defender for Containers 會建立一項審核規則,標記具有高風險或嚴重漏洞的映像部署。

  5. 選取 新增規則。

  6. 輸入 規則名稱。

  7. 選擇 行動:

    • 稽核:允許部署,並建立准入事件以供檢閱。
    • 拒絕:阻擋符合規則條件的部署。

    Tip

    先從 稽核 開始了解規則的影響,再用 拒絕 模式阻擋部署。

    備註

    拒絕模式在部署期間可能會導致一到兩秒的延遲,因為映像會在工作負載獲准進入叢集之前經過評估。

  8. 如有需要,請輸入 規則描述。

  9. 輸入 範圍名稱。

  10. 選擇 雲端範圍。

  11. 在 資源範圍中,保留預設範圍,或選擇 新增條件 以縮小規則範圍。

    Tip

    先從較窄的範圍開始,例如命名空間或部署,再進行更廣泛的執法。

    適用於雲端的 Microsoft Defender 規則建立精靈的截圖。

  12. 選取 下一步。

  13. 如果您想在無法取得弱點探索成品時封鎖部署,請開啟封鎖所有成品遺失的部署切換開關。

  14. 選擇 新增條件,並至少定義一個條件。

    漏洞評估規則設定窗格的截圖。

  15. 選取 下一步。

  16. 要豁免特定漏洞,請選擇 新增允許漏洞,然後輸入你想要豁免的 CVE ID。

  17. 要讓漏洞豁免暫時生效,請開啟 「時間限制」,然後選擇「 有效至 日期」。

  18. 要豁免特定資源,請選擇 新增豁免,然後定義資源基礎豁免。

    免稅設定面板的截圖,裡面有時間限制選項。

  19. 選取 [新增規則]。

監控受控部署事件

你可以監控受控部署事件,以檢視規則評估、已觸發的動作及受影響的資源。 利用這些事件來幫助細化規則範圍、條件及豁免。

調查特定入院事件:

  1. 登入 Azure 入口網站。

  2. 移至 適用於雲端的 Microsoft Defender>環境設定。

  3. 選擇 安全規則。

  4. 選擇閘道部署>准入監控。

    [接納監視] 檢視畫面的螢幕擷取畫面,顯示規則評估與動作。

  5. 從清單中選取事件。

    細節面板顯示:

    • 事件時間戳記與接納動作。
    • 容器映像檔摘要、偵測到的違規項目,以及觸發的規則。
    • 脆弱性評估政策及評估標準。
    • 適用的規則條件與豁免事項。

    入學活動細節面板截圖。

停用或刪除閘道部署規則

若要停用或刪除受控部署規則:

  1. 登入 Azure 入口網站。

  2. 移至 適用於雲端的 Microsoft Defender>環境設定。

  3. 選擇 安全規則。

  4. 選擇「 漏洞評估 」標籤。

  5. 選擇規則。

  6. 選擇 停用 或 刪除規則。