All Products
Search
Document Center

Container Registry:Pemindaian keamanan gambar kontainer

Last Updated:Jun 21, 2026

Fitur pemindaian keamanan gambar kontainer mengidentifikasi, menilai, dan memperbaiki kerentanan yang diketahui dalam gambar Anda.

Latar Belakang

Dalam pipeline CI/CD cloud-native, Container Registry (ACR) secara otomatis melakukan pemindaian keamanan setelah sebuah gambar didorong (push). Jika Anda telah mengonfigurasi kebijakan pemblokiran keamanan, ACR akan mengidentifikasi risiko keamanan dalam gambar dan memblokir gambar kontainer berisiko tinggi. Pipeline CI/CD kemudian hanya mendistribusikan dan menerapkan gambar yang lulus kebijakan keamanan. Praktik ini membantu memastikan pengiriman yang aman dan penerapan aplikasi kontainer yang efisien. Anda juga dapat mengintegrasikan API pemindaian keamanan untuk menjalankan pemindaian sesuai jadwal kustom. Jika tidak menggunakan pipeline CI/CD, Anda dapat membuat aturan pemindaian di halaman Image Scanning agar pemindaian dipicu secara otomatis saat gambar didorong. Untuk informasi selengkapnya, lihat Buat aturan pemindaian.

Durasi pemindaian keamanan bergantung pada ukuran gambar. Dalam sebagian besar kasus, pemindaian selesai dalam waktu tiga menit.

Batasan

Mesin pemindaian Trivy: Karena keterbatasan mesin pemindaian, satu lapisan gambar tidak boleh melebihi 3 GB. Jika tidak, pemindaian mungkin gagal. Untuk gambar yang lebih besar dari 3 GB, gunakan mesin pemindaian Security Center.

Pindai satu gambar

  1. Masuk ke Konsol Container Registry.

  2. Di bilah navigasi atas, pilih Wilayah.

  3. Di panel navigasi kiri, klik Instances.

  4. Di halaman Instances, klik instans Edisi Perusahaan yang ingin Anda kelola.

  5. Di panel navigasi kiri halaman pengelolaan instans Edisi Perusahaan, pilih Repository > Repositories.

  6. Di halaman Repositories, temukan repositori yang ingin Anda kelola dan klik Manage di kolom Actions.

  7. Di halaman detail repositori, klik Image Version di panel navigasi kiri. Temukan tag target dan klik Security Scan di kolom Actions.

  8. Di halaman Security Scan, klik Scan.

    Setelah pemindaian selesai, halaman Security Scan menampilkan hasilnya, termasuk informasi kerentanan terperinci. Untuk informasi lebih lanjut tentang hasil pemindaian, lihat Hasil pemindaian gambar.

Pindai gambar secara batch

Fitur pemindaian gambar batch mendukung mesin pemindaian Trivy dan mesin pemindaian Security Center dengan perbedaan sebagai berikut:

  • Mesin pemindaian Trivy: Mesin pemindaian open source yang mendeteksi kerentanan sistem dan kerentanan aplikasi. Basis data kerentanannya diperbarui setiap hari. Mesin ini tidak mendukung fitur Fix untuk kerentanan sistem.

    • Kerentanan sistem: Memindai gambar untuk kerentanan sistem guna memastikan bahwa gambar Anda aman dan tepercaya.

    • Kerentanan aplikasi: Memindai kerentanan pada middleware terkait kontainer untuk membantu Anda menemukan dan memperbaikinya, sehingga menciptakan lingkungan runtime yang aman bagi gambar Anda.

    • Basis data kerentanan diperbarui setiap hari, memastikan Anda menerima informasi kerentanan terbaru untuk respons keamanan yang tepat waktu.

  • Mesin pemindaian Security Center: Mesin pemindaian proprietary yang dikembangkan Alibaba Cloud. Mesin ini mendeteksi kerentanan sistem, kerentanan aplikasi, risiko dasar (baseline risks), dan sampel berbahaya. Mesin ini mendukung fitur Fix untuk kerentanan sistem.

    • Kerentanan sistem: Memindai gambar untuk kerentanan sistem dan menyediakan fitur Fix untuk membantu Anda memastikan bahwa gambar Anda aman dan tepercaya.

    • Kerentanan aplikasi: Memindai kerentanan pada middleware terkait kontainer untuk membantu Anda menemukan dan memperbaikinya, sehingga menciptakan lingkungan runtime yang aman bagi gambar Anda.

    • Risiko dasar: Memeriksa risiko keamanan dasar pada aset kontainer Anda untuk membantu Anda menemukan dan memperbaiki risiko tersebut.

    • Sampel berbahaya: Mendeteksi sampel berbahaya dalam kontainer dan menunjukkan ancaman keamanan pada aset Anda. Hal ini membantu Anda menemukan dan menghapus sampel berbahaya, sehingga secara signifikan mengurangi risiko keamanan penggunaan kontainer.

  1. Konfigurasikan VPC untuk instans Edisi Perusahaan Anda. Untuk informasi selengkapnya, lihat Konfigurasikan kontrol akses untuk VPC.

    Anda harus mengonfigurasi VPC untuk instans Edisi Perusahaan karena fitur pemindaian gambar batch menggunakannya untuk memindai gambar.

    Jika ini pertama kalinya Anda menggunakan mesin pemindaian Security Center, Anda harus mengakses Konsol Security Center. Saat pertama kali mengakses konsol, Anda akan diminta untuk membuat role sistem AliyunServiceRoleForSas.

    Catatan

    Jika Anda telah mengonfigurasi VPC untuk instans Edisi Perusahaan, Anda dapat melewati langkah ini.

  2. Masuk ke Konsol Container Registry.

  3. Di bilah navigasi atas, pilih Wilayah.

  4. Di halaman Instances, klik instans Edisi Perusahaan yang ingin Anda kelola.

  5. Di halaman pengelolaan instans Edisi Perusahaan, pilih Security and Trust > Image Scanning.

  6. Pilih mesin pemindaian.

    • Atur mesin pemindaian ke Trivy Scan Engine.

      • Jika Anda belum membeli mesin pemindaian Security Center, mesin pemindaian Trivy digunakan secara default di halaman Image Scanning.

      • Jika Anda telah membeli layanan pemindaian gambar di Security Center, sistem akan mengalihkan mesin pemindaian ke mesin pemindaian Security Center. Untuk mengalihkan kembali, di halaman Image Scanning, klik Switch di samping Security Center Scan Engine di pojok kanan atas. Kemudian, klik Trivy Scan Engine dan klik Confirm di kotak dialog Tips.

    • Atur mesin pemindaian ke Security Center Scan Engine.

      Jika Anda telah membeli mesin pemindaian Security Center, mesin ini menjadi mesin default di halaman Image Scanning dan tidak diperlukan tindakan tambahan. Jika Anda belum membeli mesin pemindaian Security Center, lakukan langkah-langkah berikut:

      1. Berikan izin Security Center untuk memanggil operasi OpenAPI ACR.

        1. Klik Cloud Resource Access Authorization.

        2. Di halaman Cloud Resource Access Authorization, klik Confirm Authorization Policy.

      2. Di halaman Image Scanning, klik Upgrade Security Center Scan Engine Now di area Scan Information.

      3. Atur Security Scan ke Security Center Scan Engine, konfigurasi parameter lain sesuai kebutuhan Anda, klik Buy Now, lalu selesaikan pembayaran.

        Kembali ke halaman Image Scanning. Mesin pemindaian Security Center kini digunakan secara default.

        Catatan

        Setelah Anda membeli mesin pemindaian Security Center, di halaman Image Scanning, Anda dapat mengklik Settings di area Scan Information. Di kotak dialog Tips, pilih Replication, lalu klik Confirm. Setelah sinkronisasi diaktifkan, Container Registry secara otomatis menyinkronkan event penghapusan instans, dorong gambar (image push), penghapusan gambar, dan penghapusan repositori ke Security Center.

  7. Buat aturan pemindaian.

    1. Di halaman Image Scanning, klik Create Rule.

    2. Di wizard Scan Rules, masukkan Rule Name, atur Scope, lalu klik Next.

      Anda dapat memindai gambar berdasarkan namespace atau repositori:

      • Berdasarkan namespace: Pilih Namespace dan masukkan ekspresi reguler untuk memfilter tag.

      • Berdasarkan repositori: Pilih Namespace dan Repository, lalu masukkan ekspresi reguler untuk memfilter tag.

    3. Opsi: Di wizard Event Notification, konfigurasikan metode notifikasi.

      Anda dapat mengirimkan notifikasi melalui DingTalk, HTTP, atau HTTPS:

      • DingTalk: Atur Notification Method ke DingTalk, lalu masukkan URL Webhook dan token rahasia.

      • HTTP: Atur Notification Method ke HTTP, lalu masukkan alamat HTTP.

      • HTTPS: Atur Notification Method ke HTTPS, lalu masukkan alamat HTTPS.

      Setelah pemindaian gambar berhasil, sistem akan mengirimkan notifikasi ke endpoint DingTalk, HTTP, atau HTTPS yang telah dikonfigurasi.

    4. Klik Create.

  8. Picu pemindaian gambar secara manual.

    Catatan

    Setelah membuat aturan pemindaian, Anda dapat memicu pemindaian gambar secara manual atau otomatis. Pemindaian otomatis dipicu setiap kali gambar berhasil didorong atau dibuat.

    1. Di halaman Image Scanning, temukan aturan target dan klik Scan di kolom Actions.

    2. Di kotak dialog yang muncul, klik Confirm.

      Di Task List, pemindaian berhasil jika Status-nya berubah menjadi Completed.

  9. Lihat hasil pemindaian.

    1. Di halaman Image Scanning, temukan tugas target di bagian Task List dan klik View Task di kolom Actions.

    2. Di halaman Task Details, temukan tugas dan klik View Details di kolom Actions.

      Anda dapat melihat hasil pemindaian, termasuk informasi kerentanan terperinci, di halaman Security Scan.

      Catatan

      Jika aturan pemindaian yang Anda konfigurasi mencakup beberapa gambar, halaman Task Details akan menampilkan beberapa tugas. Anda dapat melihat hasil pemindaian dari tugas mana pun.

Hasil pemindaian gambar

Hasil dari mesin pemindaian Trivy

Di halaman Security Scan, Anda dapat melihat kerentanan sistem dan kerentanan aplikasi yang terdeteksi. Hasil pemindaian dirangkum berdasarkan empat tingkat keparahan: High, Medium, Low, dan Unknown, serta diurutkan berdasarkan tingkat keparahan secara default. Di tab Trivy scan engine, grafik donat dan statistik kategori memberikan ikhtisar kerentanan. Misalnya, jika pemindaian menemukan total 42 kerentanan keamanan, ikhtisarnya mungkin menunjukkan 12 High, 28 Medium, 2 Low, dan 0 Unknown. Daftar kerentanan di bawahnya mencakup kolom seperti CVE Number, Severity, Package, Current Version, Fixed Version, dan Location. Anda dapat memfilter kerentanan berdasarkan tingkat keparahan. Untuk memicu pemindaian baru, klik Rescan di pojok kanan atas.

Catatan

Karena keterbatasan mesin pemindaian open source Trivy, mesin ini hanya dapat mengidentifikasi lokasi file untuk sebagian kerentanan sistem atau aplikasi.

Hasil dari mesin pemindaian Security Center

Di halaman Security Scan, Anda dapat melihat System Vulnerabilities, Application Vulnerabilities, Baseline Check, dan Malicious Samples yang terdeteksi. Hasil pemindaian dirangkum berdasarkan empat tingkat keparahan: High, Medium, Low, dan Unknown, serta diurutkan berdasarkan tingkat keparahan secara default.

Daftar kerentanan ditampilkan dalam tabel yang mencakup kolom seperti Severity, Vulnerability Name, Package, Current Version, CVE Number, Location, Status, dan Actions. Anda dapat menggunakan daftar drop-down Severity dan kotak pencarian CVE Number untuk memfilter kerentanan. Di kolom Actions, klik Fix untuk memperbaiki kerentanan yang belum diperbaiki, atau klik Rescan di pojok kanan atas untuk memperbarui hasil pemindaian.

Perbaiki kerentanan sistem

Mesin pemindaian Security Center juga menyediakan fitur Fix untuk kerentanan sistem. Untuk menggunakan fitur ini:

Di halaman Security Scan, pilih kerentanan yang ingin Anda perbaiki, lalu klik Fix di bagian bawah halaman. Di kotak dialog Fix, tentukan apakah akan menimpa gambar asli dengan gambar yang telah diperbaiki, lalu klik Fix Now.

Setelah sekitar 10 menit, klik ikon 返回 di pojok kiri atas halaman Security Scan. Di halaman Image Version, muncul gambar baru dengan akhiran _fixd. Hal ini menunjukkan bahwa gambar telah berhasil diperbaiki.

Catatan

Gambar yang diperbaiki menggunakan nama gambar asli dengan akhiran _fixd ditambahkan.

Dokumentasi terkait

Jika Anda ingin menggunakan operasi API untuk mengkueri status pemindaian suatu tag, lihat Dapatkan status pemindaian tag gambar.