Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Abbiamo avviato un'anteprima pubblica di Valutazione della vulnerabilità di Azure basato su tecnologia MDVM. Per altre informazioni, vedere Valutazioni delle vulnerabilità per Azure con Gestione delle vulnerabilità di Microsoft Defender.
Registro Azure Container (Registro Azure Container) è un servizio di registro Docker gestito e privato che archivia e gestisce le immagini del contenitore per le distribuzioni Azure in un registro centrale. Si basa sul registro Docker open source 2.0.
Per proteggere i registri basati su Azure Resource Manager nella sottoscrizione, abilitare Microsoft Defender per i registri contenitori a livello di sottoscrizione. Defender per il cloud analizza quindi tutte le immagini quando viene eseguito il push nel Registro di sistema, importate nel Registro di sistema o estratte negli ultimi 30 giorni. Ti verrà addebitato un costo per ogni immagine scansionata, una sola volta per immagine.
Availability
Importante
Microsoft Defender per i registri contenitori è stato sostituito con Microsoft Defender per i contenitori. Se è già stato abilitato Defender per i registri contenitori in una sottoscrizione, è possibile continuare a usarlo. Tuttavia, non otterrai i miglioramenti e le nuove funzionalità di Defender for Containers.
Questo piano non è più disponibile per le sottoscrizioni in cui non è già abilitato.
Per eseguire l'aggiornamento a Microsoft Defender per contenitori, aprire la pagina dei piani di Defender nel portale e abilitare il nuovo piano:
Altre informazioni su questa modifica sono disponibili nella nota sulla versione.
| Aspect | dettagli |
|---|---|
| Stato di rilascio: | Deprecato (Usare Microsoft Defender per i contenitori) |
| Registri e immagini supportati: | Immagini Linux nei registri ACR accessibili da Internet pubblico con accesso alla shell Registri ACR protetti con collegamento privato di Azure |
| Registri e immagini non supportati: | immagini di Windows Registri 'Private' (a meno che non venga concesso l'accesso a Servizi attendibili) Immagini super minimaliste, ad esempio immagini Docker scratch o immagini "Distroless" che contengono solo un'applicazione e le relative dipendenze di runtime senza gestione pacchetti, shell o sistema operativo Immagini con specifica di formato immagine OCI (Open Container Initiative) |
| Ruoli e autorizzazioni necessari: | Lettore sicurezza e ruoli e autorizzazioni di Registro Azure Container |
| Nuvole: |
|
Quali sono i vantaggi di Microsoft Defender per i registri contenitori?
Defender per il cloud identifica i registri di Azure Container Registry (ACR) basati su Azure Resource Manager nella tua sottoscrizione e fornisce in modo integrato funzionalità native di Azure per la valutazione e la gestione delle vulnerabilità delle immagini del registro.
Microsoft Defender per i registri contenitori include uno scanner di vulnerabilità per analizzare le immagini nei registri Registro Azure Container basati su Azure Resource Manager e offrire una visibilità più approfondita sulle vulnerabilità delle immagini.
Quando vengono rilevati problemi, si riceve una notifica nel dashboard di protezione del carico di lavoro. Per ogni vulnerabilità, Defender per il cloud fornisce consigli interattivi, oltre a una classificazione di gravità e indicazioni su come risolvere il problema. Altre informazioni sulle raccomandazioni sui contenitori.
Microsoft Defender per il cloud filtra e classifica i risultati dello scanner. Quando un'immagine è sana, Defender per il Cloud la contrassegna come tale. Defender per il cloud genera raccomandazioni sulla sicurezza solo per le immagini che presentano problemi da risolvere. Defender per il cloud fornisce informazioni dettagliate su ogni vulnerabilità segnalata e una classificazione di gravità. Fornisce inoltre indicazioni su come correggere le vulnerabilità specifiche rilevate in ogni immagine.
Notificando solo quando si verificano problemi, Defender per il cloud riduce il rischio di avvisi informativi indesiderati.
Quando vengono analizzate le immagini?
Esistono tre trigger per un'analisi di immagini:
In caso di push: ogni volta che viene eseguito il push di un'immagine nel registro, Defender per i registri contenitori esegue automaticamente l'analisi dell'immagine. Per avviare la scansione dell'immagine, effettua il push nel tuo repository.
Estratte di recente - Poiché ogni giorno vengono individuate nuove vulnerabilità, Microsoft Defender per i registri contenitori esegue inoltre una scansione settimanale di qualsiasi immagine estratta negli ultimi 30 giorni. Non sono previsti costi aggiuntivi per queste nuove scansioni; come indicato sopra, il costo viene addebitato una sola volta per immagine.
In caso di importazione, Registro Azure Container include strumenti di importazione per portare le immagini nel registro da Docker Hub, Microsoft Registro Contenitori o da un altro Azure container registry. Microsoft Defender per i registri contenitori analizza tutte le immagini supportate importate. Per altre informazioni, vedere Importare immagini del contenitore in un registro contenitori.
L'analisi viene completata in genere entro 2 minuti, ma potrebbero essere necessari fino a 40 minuti. I risultati vengono resi disponibili come raccomandazioni sulla sicurezza, ad esempio questa:
Funzionamento di Defender per il cloud con Registro Azure Container
Di seguito è riportato un diagramma generale dei componenti e dei vantaggi della protezione dei registri con Defender per il cloud.
FAQ - analisi delle immagini di Registro Azure Container
In che modo Defender per il cloud analizza un'immagine?
Defender per il cloud esegue il pull dell'immagine dal Registro di sistema e la esegue in una sandbox isolata con lo scanner. Lo scanner estrae un elenco di vulnerabilità note.
Microsoft Defender per il cloud filtra e classifica i risultati dello scanner. Quando un'immagine è sana, Defender per il Cloud la contrassegna come tale. Defender per il cloud genera raccomandazioni sulla sicurezza solo per le immagini che presentano problemi da risolvere. Inviando notifiche solo in caso di problemi individuati, Defender per il cloud riduce il rischio di avvisi informativi indesiderati.
È possibile ottenere i risultati dell'analisi tramite l'API REST?
Yes. I risultati si trovano nell'API REST Sub-Assessments. Si può anche usare Azure Resource Graph, l'API simile a Kusto, per tutte le risorse: una query è in grado di recuperare una scansione specifica.
Quali tipi di registro vengono analizzati? Quali tipi vengono fatturati?
Per un elenco dei tipi di registri contenitori supportati da Microsoft Defender per i registri contenitori, vedere Disponibilità.
Se colleghi registri non supportati alla tua sottoscrizione Azure, Defender per il cloud non li sottoporrà a scansione e non ti verranno addebitati.
È possibile personalizzare i risultati dello scanner di vulnerabilità?
Yes. Se un'organizzazione deve ignorare una ricerca, anziché correggerla, è possibile disabilitarla facoltativamente. I risultati disabilitati non influiscono sul punteggio di sicurezza e non generano elementi non significativi.
Perché Defender per il cloud avvisarmi di vulnerabilità relative a un'immagine che non si trova nel registro?
Defender per il cloud fornisce valutazioni delle vulnerabilità per ogni immagine di cui è stato eseguito il push o il pull in un registro. Alcune immagini potrebbero riutilizzare i tag di un'immagine già analizzata. È ad esempio possibile riassegnare il tag "Il più recente" ogni volta che si aggiunge un'immagine a un digest. In questi casi, l'ultima immagine precedente esiste ancora nel registro e il rispettivo digest potrebbe eseguirne il pull. Se l'immagine presenta problemi di sicurezza e viene scaricata, espone a vulnerabilità di sicurezza.