Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Это важно
Мы запустили общедоступную предварительную версию Azure Vulnerability Assessment на базе MDVM. Дополнительные сведения см. в статье об оценках уязвимостей для Azure с Управление уязвимостями Microsoft Defender.
Реестр контейнеров Azure (ACR) — это управляемая служба частного реестра Docker, которая хранит образы контейнеров и управляет ими в центральном реестре для развертываний в Azure. Он основан на реестре Docker с открытым кодом 2.0.
Чтобы защитить реестры на основе Azure Resource Manager в подписке, включите Microsoft Defender для реестров контейнеров на уровне подписки. Defender для облака затем сканирует все образы, когда они будут отправлены в реестр, импортированы в реестр или извлечены за последние 30 дней. Плата взимается за каждое отсканированное изображение — один раз за изображение.
Availability
Это важно
Microsoft Defender для реестров контейнеров был заменен на Microsoft Defender для контейнеров. Если вы уже включили Defender для реестров контейнеров в подписке, его можно продолжать использовать. Однако вы не получите улучшения и новые функции Defender для контейнеров.
Этот план больше недоступен для подписок, где он еще не включен.
Чтобы обновить Microsoft Defender для контейнеров, откройте страницу планов Defender на портале и включите новый план:
Дополнительные сведения об этом изменении см. в заметке о выпуске.
| Аспект | Сведения |
|---|---|
| Состояние релиза: | Не рекомендуется (использовать Microsoft Defender для контейнеров) |
| Поддерживаемые реестры и образы: | Образы Linux в реестрах ACR, доступные из общедоступного Интернета и с доступом через оболочку Реестры ACR, защищенные Приватный канал Azure |
| Неподдерживаемые реестры и образы: | Образы Windows Частные реестры (если доступ не предоставлен доверенным службам) Суперминималистичные образы, такие как образы Docker на основе scratch или образы "Distroless", которые содержат только приложение и его зависимости среды выполнения, без пакетного менеджера, оболочки или ОС Изображения с спецификацией формата изображений Open Container Initiative (OCI) |
| Требуемые роли и разрешения | Читатель безопасности и роли и разрешения Реестр контейнеров Azure |
| Облака: |
|
Каковы преимущества Microsoft Defender для реестров контейнеров?
Defender для облака обнаруживает в вашей подписке реестры ACR на основе Azure Resource Manager и автоматически предоставляет встроенные в Azure средства оценки уязвимостей и управления ими для образов в вашем реестре.
Microsoft Defender для реестров контейнеров включает сканер уязвимостей, который сканирует образы в реестрах Реестр контейнеров Azure на основе Azure Resource Manager и обеспечивает более глубокую видимость уязвимостей ваших образов.
При обнаружении проблем вы получите уведомление на панели мониторинга защиты рабочей нагрузки. Для каждой уязвимости Defender для облака предоставляет практические рекомендации, а также классификацию серьезности и рекомендации по устранению проблемы. Дополнительные сведения о рекомендациях по контейнерам.
Defender для облака фильтрует и классифицирует результаты работы сканера. Если изображение работоспособно, Defender для облачных решений отмечает его как таковое. Defender для облака создает рекомендации по безопасности только для тех образов, в которых есть требующие решения проблемы. Defender для облака предоставляет сведения о каждой сообщаемой уязвимости и классификации серьезности. Кроме того, он содержит рекомендации по устранению конкретных уязвимостей, обнаруженных на каждом изображении.
Уведомляя только о проблемах, Defender для облака снижает вероятность нежелательных информационных оповещений.
Когда сканируются изображения?
Существует три триггера для сканирования изображения:
При отправке — каждый раз, когда образ отправляется в реестр, Defender для реестров контейнеров автоматически сканирует этот образ. Чтобы активировать сканирование изображения, отправьте его в репозиторий.
Недавно скачанные — поскольку новые уязвимости обнаруживаются каждый день, Microsoft Defender для реестров контейнеров также еженедельно сканирует любой образ, скачанный за последние 30 дней. За такие повторные сканирования дополнительная плата не взимается; как упоминалось выше, плата взимается с вас только один раз за изображение.
При импорте — в Реестр контейнеров Azure есть средства для импорта образов в ваш реестр из Docker Hub, Microsoft Container Registry или другого реестра контейнеров Azure. Microsoft Defender для реестров контейнеров сканирует все поддерживаемые образы, которые вы импортируете. Дополнительные сведения о импорте образов контейнеров в реестр контейнеров.
Проверка выполняется обычно в течение 2 минут, но может занять до 40 минут. Результаты предоставляются в виде рекомендаций по безопасности, таких как этот:
Как работает Defender для облака с Реестр контейнеров Azure
Ниже приведена высокоуровневая схема компонентов и преимуществ защиты реестров с помощью Defender для облака.
Часто задаваемые вопросы о сканировании изображений Реестр контейнеров Azure
Как Defender для облака сканирует образ?
Defender для облака извлекает образ из реестра и запускает его в изолированной песочнице с помощью сканера. Средство проверки извлекает список известных уязвимостей.
Defender для облака фильтрует и классифицирует результаты работы сканера. Если изображение работоспособно, Defender для облачных решений отмечает его как таковое. Defender для облака создает рекомендации по безопасности только для тех образов, в которых есть требующие решения проблемы. Благодаря тому, что Defender для облака извещает только о наличии проблем, снижается вероятность нежелательных информационных оповещений.
Можно ли получить результаты проверки через REST API?
Yes. Результаты предоставляются через REST API дополнительных оценок. Кроме того, вы можете использовать Azure Resource Graph (API, аналогичное Kusto) для всех ваших ресурсов: запрос может извлекать данные о конкретной проверке.
Какие типы реестра сканируются? Какие типы подлежат оплате?
Список типов реестров контейнеров, поддерживаемых Microsoft Defender для реестров контейнеров, см. в разделе "Доступность".
Если вы подключаете неподдерживаемые реестры к подписке Azure, Defender для облака не будет проверять их и не выставлять счета за них.
Можно ли настроить результаты сканера уязвимостей?
Yes. Если у вашей организации есть необходимость игнорировать вывод, а не исправлять его, вы можете при необходимости отключить его. Отключенные результаты не учитываются в оценке безопасности и не создают нежелательный шум.
Почему Defender для облака оповещает меня об уязвимостях образа, которого нет в моем реестре?
Defender для облака предоставляет оценки уязвимостей для каждого образа, отправленного или извлеченного в реестр. Некоторые изображения могут повторно использовать теги из уже отсканированного изображения. Например, при каждом добавлении изображения в дайджест можно переназначить тег "Последняя версия". В таких случаях «старый» образ всё ещё существует в реестре, и его всё ещё можно загрузить по своему дайджесту. Если образ содержит результаты безопасности и извлекается, он будет предоставлять уязвимости безопасности.