Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel hilft Ihnen, häufige Probleme beim Einrichten oder Verwenden der Gated-Bereitstellung in Kubernetes mit Microsoft Defender für Container zu beheben.
Die Gated-Bereitstellung erzwingt Sicherheitsrichtlinien für Container-Images zum Zeitpunkt der Bereitstellung basierend auf den Ergebnissen der Überprüfung von Sicherheitsrisiken aus unterstützten Container-Registries. Es ist in den Kubernetes-Steuerungscontroller integriert, um Bilder zu überprüfen, bevor sie in den Cluster gelangen.
Onboarding- und Konfigurationsprobleme
Problem: Die Gated-Bereitstellung ist nach dem Aktivieren von Defender für Container nicht aktiv
Mögliche Ursachen:
- Erforderliche Planerweiterungen sind deaktiviert.
- Defender Sensor ist deaktiviert oder nicht für den Cluster bereitgestellt.
- Kubernetes-Clusterversion ist älter als 1.31
- Defender für Container-Plan oder relevante Erweiterungen (Registry-Zugriffs- oder Sicherheitsbefundeerweiterungen) sind im Containerregistrierungsbereich deaktiviert.
Auflösung:
Vergewissern Sie sich, dass die folgenden Umschaltvorgänge im Defender für Container-Plan aktiviert sind:
- Verteidigungssensor
- Sicherheitsüberprüfung
- Zugriff auf die Registrierung
- Sicherheitsergebnisse
Stellen Sie sicher, dass Ihr Kubernetes-Cluster Version 1.31 oder höher ausführt.
Für Azure: Überprüfen Sie, ob der Cluster Zugriff auf die Containerregistrierung (Container Registry, ACR) hat und dass die Microsoft Entra ID-Authentifizierung konfiguriert ist. Stellen Sie für AKS-Cluster sicher, dass der Cluster eine Kubelet-Identität besitzt und dass das Servicekonto des Admission Controller Pods in den föderierten Anmeldeinformationen der Kubelet-Identität enthalten ist.
Problem: Sicherheitsregel wird nicht ausgelöst
Mögliche Ursachen:
- Der Regelbereich stimmt nicht mit der bereitgestellten Ressource überein.
- CVE-Bedingungen sind nicht erfüllt.
- Das Image wird bereitgestellt, bevor Scanergebnisse verfügbar sind.
- Das Artefakt mit den Ergebnissen zu Sicherheitslücken ist für das Image in der Container-Registry nicht verfügbar.
Auflösung:
Überprüfen Sie den Regelbereich und die übereinstimmenden Kriterien.
Überprüfen Sie, ob das Bild Sicherheitsrisiken aufweist, die den Regelbedingungen entsprechen.
Stellen Sie sicher, dass sich das Image in einer unterstützten Containerregistrierung befindet. Die Registrierung muss zu einem Abonnement, Konto oder Projekt gehören, bei dem Registrierungszugriff und Sicherheitsergebnisse aktiviert sind.
Stellen Sie sicher, dass Defender für Cloud das Image vor der Bereitstellung durchsucht. Wenn das nicht der Fall ist, findet Gating keine Anwendung.
Note
Defender für Container überprüft innerhalb weniger Stunden nach dem anfänglichen Pushereignis ein Image in einer unterstützten Containerregistrierung. Weitere Informationen zu Scan-Auslösern finden Sie unter Sicherheitsrisikobewertungen für die unterstützten Umgebungen von Defender für Container.
Prüfen Sie bei ACR-Images, ob das Artefakt mit Schwachstellenbefunden verfügbar und signiert ist:
Melden Sie sich im Azure-Portal an.
Wechseln Sie zu Containerregistrys.
Wählen Sie die relevante Registrierung aus.
Wählen Sie Repositorys aus.
Wählen Sie das Repository sowie das Image-Tag oder den Digest aus.
Wählen Sie die Registerkarte "Verweiser" aus .
Vergewissern Sie sich, dass das Bild ein Artefakt zu Sicherheitsrisiken und eine Signatur aufweist.
Wenn das Artefakt oder die Signatur fehlt, kann die Gated-Bereitstellung das Image nicht überprüfen. Vergewissern Sie sich, dass das Bild gescannt wurde und dass Sicherheitsergebnisse für den Registrierungsbereich aktiviert sind.
Problem: Ausschluss nicht angewendet
Mögliche Ursachen:
- Der Ausschlussbereich stimmt nicht mit der Ressource überein.
- Der Ausschluss ist abgelaufen.
- Die übereinstimmenden Kriterien sind falsch konfiguriert.
Auflösung:
- Überprüfen Sie die Ausschlusskonfiguration, wenn Sie die Regel erstellen.
- Bestätigen Sie, dass der Ausschluss noch aktiv ist.
- Überprüfen Sie, ob die Ressource (z. B. Bild, Pod oder Namespace) den Ausschlusskriterien entspricht.
Entwicklererfahrung und CI/CD-Integration
Die Gated-Bereitstellung erzwingt Richtlinien während des Bereitstellungsprozesses. Beim Bereitstellen von Containerimages werden möglicherweise bestimmte Meldungen oder Verhaltensweisen angezeigt.
Allgemeine Entwicklernachrichten
| Scenario | Meldung |
|---|---|
| Bild aufgrund von CVE blockiert | Fehler vom Server: Der admission webhook "defender-admission-controller.kube-system.svc" lehnte die Anforderung ab: mcr.microsoft.com/mdc/dev/defender-admission-controller/test-images:one-high: Image enthält 2 hohe oder höhere CVEs, was mehr als die zulässige Anzahl von 0 ist. |
| Bild blockiert, da Scanergebnisse fehlen | Es wurden keine gültigen Berichte zur Ratifikationsantwort gefunden. Nicht gescannte Bilder sind laut der Richtlinie nicht zulässig. |
| Bild zulässig, aber überwacht (Überwachungsmodus) | Zulassungsanforderung zulässig. Eine Sicherheitsüberprüfung wird im Hintergrund (Überwachungsmodus) ausgeführt. Weitere Informationen: https://aka.ms/KubernetesDefenderAuditRule |
| Bild ohne Scanergebnisse zulässig (Überwachungsmodus) | Zulassungsanforderung zulässig. Eine Sicherheitsüberprüfung wird im Hintergrund (Überwachungsmodus) ausgeführt. Weitere Informationen: https://aka.ms/KubernetesDefenderAuditRule| |