Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La sicurezza della supply chain del software contenitore consente di ridurre il rischio di distribuire immagini di contenitori vulnerabili o non attendibili in ambienti di produzione.
Microsoft Defender per contenitori supporta il framework CSSC (Microsoft Containers Secure Supply Chain) con funzionalità che consentono di valutare le immagini del contenitore, associare i risultati della vulnerabilità alle immagini e applicare i controlli di distribuzione per i carichi di lavoro Kubernetes.
Defender per contenitori consente di:
- Analizzare le immagini del contenitore supportate per individuare le vulnerabilità.
- Analizzare le immagini del contenitore nelle pipeline CI/CD o negli ambienti di sviluppo locale prima che le immagini vengano inserite in un registro.
- Associare i risultati della vulnerabilità alle immagini del contenitore firmando l'artefatto dei risultati della vulnerabilità con un certificato Microsoft.
- Creare regole di sicurezza della distribuzione controllata che valutano le immagini del contenitore prima di essere ammesse in un cluster Kubernetes.
- Controllare o bloccare le distribuzioni quando le immagini del contenitore non soddisfano le condizioni di vulnerabilità definite nelle regole di sicurezza.
- Esaminare i risultati delle vulnerabilità dei contenitori e le raccomandazioni relative al comportamento di sicurezza in Defender per il cloud.
Scansionare le immagini nelle prime fasi del ciclo di sviluppo
È possibile usare l'interfaccia della riga di comando di Microsoft Defender per il cloud per analizzare le immagini del contenitore per individuare vulnerabilità e configurazioni errate nelle pipeline CI/CD o negli ambienti di sviluppo locale.
L'analisi delle immagini prima del push in un registro consente agli sviluppatori di identificare e correggere i problemi in precedenza nel ciclo di vita di sviluppo.
Convalidare i risultati della vulnerabilità
Defender per contenitori firma l'artefatto dei rilevamenti delle vulnerabilità con un certificato Microsoft per garantirne l'integrità e l'autenticità. L'artefatto firmato è associato all'immagine del contenitore nel registro per la convalida.
L'artefatto firmato non firma l'immagine del contenitore stessa. Firma i risultati dell'analisi delle vulnerabilità associati all'immagine, in modo che possano essere convalidati e utilizzati da altre funzionalità di Defender for Containers.
Applicare i controlli di distribuzione
La distribuzione controllata usa i risultati dell'analisi delle vulnerabilità per valutare le immagini del contenitore prima di essere ammesse in un cluster Kubernetes.
È possibile creare regole di sicurezza che controllano o negano le distribuzioni quando le immagini non soddisfano i criteri di vulnerabilità dell'organizzazione. Usare la modalità di controllo per monitorare l'effetto delle regole prima dell'imposizione. Usare la modalità nega quando si è pronti per bloccare le distribuzioni che violano le regole configurate.
Altre informazioni sulla distribuzione controllata per le immagini del contenitore Kubernetes.