Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come risolvere i problemi comuni durante la configurazione o l'uso della distribuzione controllata in Kubernetes con Microsoft Defender per contenitori.
La distribuzione controllata applica i criteri di sicurezza delle immagini del contenitore in fase di distribuzione in base ai risultati dell'analisi delle vulnerabilità dai registri contenitori supportati. Si integra con il Controller di Ammissione Kubernetes per controllare le immagini prima di entrare nel cluster.
Problemi di onboarding e configurazione
Problema: La distribuzione controllata non è attiva dopo l'abilitazione di Defender per contenitori
Possibili cause:
- Le estensioni di piano necessarie sono disattivate
- Il sensore Defender è disabilitato o non configurato nel cluster
- La versione del cluster Kubernetes è precedente alla 1.31
- Il piano Defender per Containers o le estensioni pertinenti (Estensioni di Accesso al Registro o Risultati della Sicurezza) sono disabilitate nell'ambito del registro di contenitori.
Risoluzione:
Verificare che gli interruttori seguenti siano abilitati nel piano Defender per contenitori:
- Sensore Defender
- Controllo della Sicurezza
- Accesso al Registro di sistema
- Risultati della sicurezza
Assicurarsi che il cluster Kubernetes esegua la versione 1.31 o successiva.
Per Azure: verificare che il cluster abbia accesso al registro contenitori e che sia configurata l'autenticazione dell'ID Entra di Microsoft. Per i cluster AKS, assicurarsi che il cluster abbia un'identità kubelet e che l'account del servizio del pod del controllo di ammissione sia incluso nelle credenziali federate dell'identità kubelet.
Problema: la regola di sicurezza non viene attivata
Possibili cause:
- L'ambito della regola non corrisponde alla risorsa distribuita.
- Le condizioni CVE non vengono soddisfatte.
- L'immagine viene distribuita prima che i risultati dell'analisi siano disponibili.
- L'artefatto dei rilevamenti delle vulnerabilità non è disponibile per l'immagine nel registro dei contenitori.
Risoluzione:
Controllare l'ambito della regola e i criteri di corrispondenza.
Verificare che l'immagine abbia vulnerabilità che soddisfano le condizioni della regola.
Assicurarsi che l'immagine si trova in un registro contenitori supportato. Il Registro di sistema deve appartenere a una sottoscrizione, a un account o a un progetto con l'accesso al Registro di sistema e i risultati della sicurezza abilitati.
Assicurarsi che Defender per il cloud analizza l'immagine prima della distribuzione. In caso contrario, il controllo non si applica.
Note
Defender per contenitori analizza un'immagine in un registro di contenitori supportato entro poche ore dall'evento push iniziale. Per altre informazioni sui trigger di analisi, vedere Valutazioni delle vulnerabilità per gli ambienti supportati da Defender per contenitori.
Per le immagini ACR, verificare che l'artefatto dei risultati delle vulnerabilità sia disponibile e firmato:
Accedi al portale di Azure.
Vai a Registri dei container.
Selezionare il Registro di sistema pertinente.
Selezionare Archivi.
Selezionare il repository e il tag dell'immagine o il digest.
Selezionare la scheda Referrers.
Confermare che l'immagine disponga di un artefatto dei risultati dell'analisi delle vulnerabilità e di una firma.
Se l'artefatto o la firma non è presente, la distribuzione controllata non può convalidare l'immagine. Verificare che l'immagine sia stata analizzata e che i risultati di sicurezza siano abilitati per l'ambito del Registro di sistema.
Problema: Esclusione non applicata
Possibili cause:
- L'ambito di esclusione non corrisponde alla risorsa.
- L'esclusione è scaduta.
- I criteri di corrispondenza non sono configurati correttamente.
Risoluzione:
- Esaminare la configurazione di esclusione quando si crea la regola.
- Verificare che l'esclusione sia ancora attiva.
- Verificare che la risorsa (ad esempio immagine, pod o spazio dei nomi) corrisponda ai criteri di esclusione.
Esperienza di sviluppo e integrazione CI/CD
La gated deployment applica i criteri di controllo durante la distribuzione. È possibile che vengano visualizzati messaggi o comportamenti specifici quando si distribuiscono immagini del contenitore.
Messaggi comuni per sviluppatori
| Scenario | Message |
|---|---|
| Immagine bloccata a causa di CVE | Errore del server: il webhook di ammissione "defender-admission-controller.kube-system.svc" ha negato la richiesta: mcr.microsoft.com/mdc/dev/defender-admission-controller/test-images:one-high:Image contiene 2 CVE alti o superiori, che è maggiore del numero consentito di: 0" |
| Immagine bloccata perché mancano i risultati dell'analisi | Nessuna relazione valida trovata sulla risposta alla ratifica Le immagini non scansionate non sono consentite dalla politica |
| Immagine consentita ma monitorata (modalità di controllo) | Richiesta di ammissione consentita. Un'analisi di sicurezza viene eseguita in background (modalità di controllo). Altre informazioni: https://aka.ms/KubernetesDefenderAuditRule |
| Immagine consentita senza risultati di analisi (modalità audit) | Richiesta di ammissione consentita. Un'analisi di sicurezza viene eseguita in background (modalità di controllo). Altre informazioni: https://aka.ms/KubernetesDefenderAuditRule| |