Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Defender for Cloud bir kapsayıcı görüntüsünde güvenlik açığı bulduğunda, bu görüntünün hangi orijinal CI/CD işlem hattı çalıştırmasından geldiğini saptamak zor olabilir. Bu zorluk, imaj bir container registry’de bulunsun ya da bir Kubernetes kümesinde çalışıyor olsun, yaygındır. İşlem hattı bağlamı olmadan, doğru geliştiriciyi bulmak ve hızlı bir şekilde düzeltmeye başlamak zordur. Defender Cloud Security Posture Management (CSPM), ekiplerin düzeltmeye daha hızlı başlayabilmesi için kapsayıcı iş yüklerini koddan buluta eşleyen DevOps güvenlik özelliklerini içerir.
Bu makale, mevcut eşleme yöntemlerini, her biri için ön koşulları ve Azure portalında ortaya çıkan kod-çalışma zamanı eşlemenin nasıl doğrulanacağını açıklar. Başlamadan önce, gerekli Defender CSPM veya Defender for Containers ön koşullarının yerine getirildiğinden emin olun.
Çalışma zamanına kod – teknik önkoşullar
Çalışma zamanı ilişkilerine kod oluşturmak için aşağıdaki önkoşullar gereklidir.
Genel önkoşullar (tüm yöntemler)
Aşağıdaki önkoşullar, kullanılan eşleme yönteminden bağımsız olarak geçerlidir:
-
Defender CSPM (Bulut Güvenliği Duruş Yönetimi) veya kapsayıcılar için Defender bulut ortamınızda etkinleştirilmelidir.
- Kapsayıcılar için Defender'a sınırlı sayıda eşleme özelliği dahildir.
- Kapsayıcı görüntüleri bir CI/CD işlem hattı aracılığıyla oluşturulmalıdır.
- El ile oluşturulan ve gönderilen görüntüler desteklenmez, ancak el ile oluşturulan bazı görüntüler eşleme sonuçlarında görünmeye devam edebilir.
- Kapsayıcı görüntülerinin Bulut için Defender tarafından bulunabilmesi gerekir:
- Desteklenen bir kapsayıcı kayıt defterinde depolanıyor veya
- Desteklenen bir Kubernetes ortamında çalıştırma
1. Seçenek: Kod ortamınızı Bulut için Defender'a bağlama
Azure DevOps veya GitHub ortamını Defender for Cloud'a bağladığınızda, otomatik olarak bir dizi otomatik araç tetiklenir. Otomatik araçlar mevcut DevOps iş akışlarınızı etkilemez ve koddan çalışma zamanına eşlemeyi etkinleştirir.
Note
- Şu anda Azure DevOps ve GitHub için desteklenmektedir
- Bağlanmadan önce oluşturulan ve dağıtılan kapsayıcı görüntüleri sınırlı desteğe sahip olabilir
Kod ortamını Defender for Cloud'a bağlamak için adımlar için bkz:
2. Seçenek: Docker etiketleri tabanlı eşleme
Docker etiketleri tabanlı eşleme, derleme zamanında doğrudan kapsayıcı görüntüsüne eklenmiş meta verileri kullanır. Bulut için Defender bu meta verileri OCI/Docker görüntü bildiriminden ayıklar ve görüntüyü kaynak deposuyla ilişkilendirmek için kullanır.
Docker etiket tabanlı eşleme hakkında daha fazla bilgi için bkz:
- OCI Docker görüntü açıklamaları özellikleri
- Azure DevOps'ta OCI/Docker etiketleri ekleme
- GitHub'da etiket ekleme
-
Dockerfile
LABELyönergesini kullanarak etiketleri el ile sağlayın
Note
- Docker etiketlerine dayalı eşleme, DevOps konnektörü gerektirmez .
- Eşleme, Defender CSPM veya Defender for Containers kapsamındaki Kubernetes ortamları için gerçekleştirilir.
Seçenek 3: GitHub kanıtlama tabanlı eşleme
Kanıtlama tabanlı eşleme, GitHub Actions iş akışları sırasında oluşturulan kriptografik olarak doğrulanabilir provenance meta verilerini kullanır. Bu kanıtlamalar kapsayıcı imajları doğrudan kaynak deposuna, commitlerine ve derleme kimliklerine bağlar.
Doğrulama tabanlı haritalama hakkında daha fazla bilgi için bkz.
Kodunuzu çalışma zamanı eşlemesine doğrulama (Azure portalı)
Hangi eşleme yöntemini kullanırsanız kullanın (DevOps bağlayıcısı, Docker etiketleri veya GitHub doğrulamaları), ortaya çıkan kod-çalışma zamanı eşlemesini Azure portalında doğrulayabilirsiniz. Aşağıdaki örnek, bir Azure DevOps CI/CD boru hattında bir konteyner görüntüsü oluşturup bunu bir kayıt defterine gönderdikten sonra eşleme sonuçlarının nasıl görüntüleneceğini gösterir. Eşlemeyi görmek için Cloud Security Explorer kullanın:
Azure portalınaoturum açın.
Microsoft Defender for Cloud>Cloud Security Explorer bölümüne gidin. Kapsayıcı imajı eşlemesinin görünmesi dört saate kadar sürebilir.
Temel eşlemeyi görmek için Kapsayıcı Görüntüleri>+>Kod depoları tarafından yüklenen seçin.
(İsteğe bağlı) Sorgunuza güvenlik açıkları var gibi filtreler eklemek için Kapsayıcı Görüntülerine göre + öğesini seçerek yalnızca yaygın güvenlik açıklarına ve açığa çıkarmalara (CVE) sahip kapsayıcı görüntülerini gösterin.
Sorguyu çalıştırdıktan sonra kapsayıcı kayıt defteri ile işlem hattı arasındaki eşlemeyi görürsünüz. Daha fazla ayrıntı görmek için bağlantı çizgisinin (kenar) yanındaki ... öğesini seçin.
Sonraki Adımlar
- Daha fazla bilgi için bkz. Defender for Cloud'da DevOps güvenliği.
- Daha fazla bilgi için bkz. Öneriler için çalışma zamanına kod.