閘控部署是 Microsoft Defender for Containers 的一項功能,利用准入控制器評估容器映像檔,然後才被允許進入 Kubernetes 叢集。 它利用支援容器登錄庫的漏洞評估結果,當容器映像不符合組織的漏洞政策時,審核或拒絕部署。
在 Kubernetes 部署期間,使用門控部署來強制執行基於漏洞的控制。 例如,你可以稽核高風險或關鍵漏洞的映像部署,拒絕符合配置漏洞條件的部署,對特定範圍(如叢集或命名空間)套用規則,並為特定漏洞或資源建立豁免。
門禁部署的運作方式
Defender for Containers 掃描支援的容器影像。
脆弱點發現與影像相關聯。
使用者或管線請求將映像部署到 Kubernetes 叢集。
准入控制員會根據閘控部署規則評估影像。
若規則符合,閘控部署會套用該設定動作。
規則動作會決定如何處理部署:
- 稽核 允許部署,並建立供審查的准入事件。
- 拒絕 會阻擋符合規則條件的部署。
如果映像沒有可用的弱點結果成品,閘控部署行為將取決於規則設定。
預設與自訂規則
在滿足必要的前提條件後,Defender for Containers 會建立預設稽核規則,標記具有高風險或嚴重漏洞的映像部署。
你可以自訂規則來定義:
- 規則的雲端與資源範圍。
- 觸發規則的漏洞條件。
- 針對特定漏洞或資源的豁免。
Monitoring
你可以監控門禁部署事件,以檢視規則評估、觸發動作、受影響的資源以及規則設定細節。 利用這些事件來幫助細化規則範圍、條件及豁免。
學習如何 監控閘控部署事件。
支援的環境與登錄檔
受控部署可用於支援的 Kubernetes 環境和容器登錄檔。 有關最新支援細節,請參閱 Defender for Containers 支援矩陣。