Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Cuando Defender for Cloud encuentra una vulnerabilidad en una imagen de contenedor, puede ser difícil rastrear el origen de esa imagen hasta la ejecución original de la canalización de CI/CD. Este desafío es común tanto si la imagen está en un registro de contenedor como si se ejecuta en un clúster de Kubernetes. Sin el contexto de canalización, es más difícil encontrar el desarrollador adecuado e iniciar la corrección rápidamente. Defender Cloud Security Posture Management (CSPM) incluye funcionalidades de seguridad de DevOps que asignan cargas de trabajo de contenedor de código a nube, por lo que los equipos pueden iniciar la corrección más rápido.
Este artículo explica los métodos de mapeo disponibles, los requisitos previos para cada uno y cómo verificar el mapeo resultante de código a tiempo de ejecución en el portal de Azure. Antes de empezar, asegúrate de que se cumplan los requisitos requeridos para Defender CSPM o Defender para contenedores.
Del código a la ejecución: requisitos técnicos previos
Se requieren los siguientes requisitos previos para establecer las relaciones del código con el tiempo de ejecución.
Requisitos previos generales (todos los métodos)
Los siguientes requisitos previos se aplican independientemente del método de asignación usado:
-
Defender CSPM (Cloud Security Posture Management) o Defender for Containers deben estar habilitados en el entorno de nube.
- Se incluye un conjunto limitado de capacidades de mapeo con Defender for Containers.
- Las imágenes de contenedor se deben crear mediante una canalización de CI/CD.
- No se admiten las imágenes que se compilan e insertan manualmente, aunque es posible que algunas imágenes compiladas manualmente sigan apareciendo en los resultados de la asignación.
- Las imágenes de contenedor deben ser detectables por Defender for Cloud, ya sea por:
- Almacenarse en un registro de contenedor compatible o
- Ejecución en un entorno de Kubernetes compatible
Opción 1: Conexión del entorno de código a Defender for Cloud
Cuando conectas un entorno Azure DevOps o GitHub a Defender for Cloud, se activa automáticamente un conjunto de herramientas automatizadas. Las herramientas automatizadas no afectan a tus flujos de trabajo DevOps existentes y permiten el mapeo de código a tiempo de ejecución.
Note
- Actualmente compatible con Azure DevOps y GitHub
- Las imágenes de contenedor creadas e implementadas antes de la conexión pueden tener compatibilidad limitada
Para los pasos para conectar un entorno de código a Defender for Cloud, véase:
Opción 2: asignación basada en etiquetas de Docker
La asignación basada en etiquetas de Docker se basa en metadatos que se incrustan directamente en la imagen de contenedor en tiempo de compilación. Defender for Cloud extrae estos metadatos del manifiesto de imagen de OCI/Docker y lo usa para correlacionar la imagen con su repositorio de origen.
Para más información sobre el mapeo basado en etiquetas Docker, véase:
- Especificación de anotaciones de imagen de Docker de OCI
- Incorporación de etiquetas OCI/Docker en Azure DevOps
- Adición de etiquetas en GitHub
-
Proporcionar manualmente etiquetas mediante la instrucción Dockerfile
LABEL
Note
- El mapeo basado en etiquetas Docker no requiere un conector DevOps.
- La asignación se realiza para entornos de Kubernetes cubiertos por Defender CSPM o Defender para contenedores.
Opción 3: asignación basada en atestaciones de GitHub
La asignación basada en atestación usa metadatos de origen verificables criptográficamente generados durante los flujos de trabajo de Acciones de GitHub. Estas atestaciones vinculan imágenes de contenedor a su repositorio de origen exacto, confirmación e identidad de compilación.
Para más información sobre el mapeo basado en atestación, véase:
Verifique la asignación de su código al mapeo de tiempo de ejecución (Azure portal)
Independientemente del método de mapeo que utilices (conector DevOps, etiquetas Docker o atestados de GitHub), puedes verificar el mapeo resultante code-runtime en el portal de Azure. El siguiente ejemplo muestra cómo visualizar los resultados del mapeo después de construir una imagen contenedor en una pipeline CI/CD de Azure DevOps y enviarla a un registro. Utiliza Cloud Security Explorer para ver el mapeo:
Inicie sesión en Azure Portal.
Vaya a Microsoft Defender for Cloud>Cloud Security Explorer. La asignación de imágenes de contenedor puede tardar hasta cuatro horas en aparecer.
Para ver la asignación básica, seleccione Imágenes de contenedor>+>Insertadas por repositorios de código.
(Opcional) Seleccione + junto a Imágenes de contenedor para agregar filtros a su consulta, como Tiene vulnerabilidades, para mostrar solo imágenes de contenedor con vulnerabilidades y exposiciones comunes (CVE).
Después de ejecutar la consulta, se muestra la asignación entre el registro de contenedores y la canalización. Seleccione ... junto a la línea de conexión (borde) para ver más detalles.
Pasos siguientes
- Para obtener más información, consulte la seguridad de DevOps en Defender for Cloud.
- Para obtener más información, consulte Code to runtime para obtener recomendaciones.