Abilitare la distribuzione con gate per AKS tramite l'API del cluster gestito

Questo articolo illustra come configurare la distribuzione controllata per Servizio Azure Kubernetes (AKS) usando l'API del cluster gestito. È anche possibile installare il sensore Defender per Contenitori tramite Helm.

La distribuzione controllata usa un controller di ammissione per valutare le immagini del contenitore prima di essere ammesse in un cluster Kubernetes. Per AKS, l'agente di distribuzione con controllo necessita dell'accesso in lettura agli Azure Container Registries (ACR) usati dal cluster, in modo da poter accedere agli artefatti dei rilevamenti delle vulnerabilità generati da Defender for Containers.

Prima di configurare la distribuzione controllata tramite l'API del cluster gestito, abilita i componenti di Defender for Containers necessari per il cluster AKS e gli ACR.

Per fornire l'accesso ACR necessario, creare un'identità gestita assegnata dall'utente, assegnargli le autorizzazioni di lettura per le ACR pertinenti, configurare le credenziali di identità federate e fare riferimento all'identità gestita nell'API del cluster gestito.

Prerequisiti

Prima di iniziare, verificare che:

  • Si dispone di una sottoscrizione Microsoft Azure. Se non si ha una sottoscrizione di Azure, è possibile iscriversi per ottenere una sottoscrizione gratuita.

  • Defender per il cloud è abilitato nella sottoscrizione Azure.

  • Defender for Containers è abilitato per la sottoscrizione o le sottoscrizioni Azure che contengono il cluster AKS e i registri contenitori di Azure (ACR), con i componenti seguenti abilitati:

    • sensore Defender con filtro di sicurezza
    • Accesso al registro con rilevamenti di sicurezza

    Note

    L'installazione del sistema di controllo della sicurezza deve essere effettuata una sola volta. La prima volta che si abilita l'interruttore di controllo della sicurezza, viene installata l'impostazione di controllo della sicurezza. Successivamente, la barriera di sicurezza è già installata. Quando l'installazione viene eseguita di nuovo, il sistema rileva questo e non esegue alcuna operazione. Se si tenta di installarlo di nuovo tramite l'API, l'operazione ha esito negativo perché esiste già un controllo di sicurezza.

    Screenshot che mostra che il controllo della sicurezza è attivato.

  • Il cluster AKS ha:

  • Si dispone dell'autorizzazione per creare e assegnare un'identità gestita assegnata dall'utente.

  • Si dispone dell'autorizzazione per assegnare il ruolo AcrPull o un ruolo di lettura equivalente in tutti gli ACR usati dal cluster.

Configurare l'identità gestita

  1. Creare un'identità del servizio gestita (MSI) che l'agente di distribuzione vincolata utilizza.

  2. Assegnare il ruolo AcrPull (o un ruolo di lettura equivalente) all'identità gestita su tutti gli ACR usati dal cluster.

  3. Aggiungere una credenziale di identità federata (FIC) all'Identità del Servizio Gestito che consente all'agente di distribuzione controllata di eseguire l'autenticazione usando l'Identità del Carico di Lavoro di AKS, con i seguenti parametri FIC:

    • Emittente: URL del servizio AKS OIDC issuer
    • Oggetto: account del servizio usato dall'agente di distribuzione controllata system:serviceaccount:kube-system:defender-admission-controller-serviceaccount.
    • Destinatari: api://AzureADTokenExchange
  4. Nella sezione securityGating della configurazione dell'API del cluster gestito, impostare l'objectId dell'MSI nel parametro identities.

    Screenshot della configurazione dell'API del cluster gestito che mostra il parametro delle identità nella sezione controllo della sicurezza.

    Questo garantisce che l'agente di distribuzione gated possa utilizzare il pacchetto MSI in fase di esecuzione.

Passo successivo