Distribuzione controllata per le immagini del contenitore Kubernetes

La distribuzione con controllo di ammissione è una funzionalità di Microsoft Defender for Containers che usa un controller di ammissione per valutare le immagini dei contenitori prima che siano ammesse in un cluster Kubernetes. Usa i risultati della valutazione della vulnerabilità dai registri contenitori supportati per controllare o negare le distribuzioni quando le immagini del contenitore non soddisfano i criteri di vulnerabilità dell'organizzazione.

Usare la distribuzione controllata per applicare controlli basati su vulnerabilità durante la distribuzione di Kubernetes. Ad esempio, è possibile controllare le distribuzioni di immagini con vulnerabilità elevate o critiche, negare le distribuzioni che corrispondono alle condizioni di vulnerabilità configurate, applicare regole a ambiti specifici, ad esempio cluster o spazi dei nomi, e creare esenzioni per vulnerabilità o risorse specifiche.

Funzionamento della distribuzione controllata

  1. Defender per i contenitori analizza le immagini dei contenitori supportate.

  2. I risultati della vulnerabilità sono associati all'immagine.

  3. Un utente o una pipeline richiede di distribuire l'immagine in un cluster Kubernetes.

  4. Il controller di ammissione valuta l'immagine rispetto alle regole di distribuzione controllata.

  5. Se una regola corrisponde, la distribuzione controllata applica l'azione configurata.

L'azione della regola determina cosa accade alla distribuzione:

  • Audit consente la distribuzione e crea un evento di ammissione per la revisione.
  • Nega blocca le distribuzioni che soddisfano le condizioni della regola.

Se gli artefatti dei rilevamenti di vulnerabilità non sono disponibili per un'immagine, il comportamento della distribuzione con controllo dipende dalla configurazione della regola.

Regole predefinite e personalizzate

Dopo aver soddisfatto i prerequisiti necessari, Defender per contenitori crea una regola di controllo predefinita che contrassegna le distribuzioni di immagini con vulnerabilità elevate o critiche.

È possibile creare regole personalizzate per definire:

  • Ambito cloud e risorsa della regola.
  • Condizioni di vulnerabilità che attivano la regola.
  • Esenzioni per vulnerabilità o risorse specifiche.

Monitoring

È possibile monitorare gli eventi di distribuzione controllata per esaminare le valutazioni delle regole, le azioni attivate, le risorse interessate e i dettagli di configurazione delle regole. Usare questi eventi per perfezionare l'ambito, le condizioni e le esenzioni delle regole.

Informazioni su come monitorare gli eventi di distribuzione controllata.

Ambienti e registri supportati

La distribuzione controllata è disponibile per gli ambienti Kubernetes e i registri contenitori supportati. Per informazioni dettagliate sul supporto correnti, vedere la matrice di supporto di Defender per contenitori.