Antes de verificar riscos de segurança em imagens de contêiner, é necessário adicionar os repositórios de imagens ao Security Center. Este tópico descreve como adicionar repositórios de imagens ao Security Center.
Limitações de imagem
O Security Center oferece suporte aos seguintes repositórios de imagens de contêiner:
-
Alibaba Cloud Container Registry (ACR): Enterprise Edition e Personal Edition.
O Security Center sincroniza dados de imagens do ACR Enterprise Edition e do Personal Edition, mas a verificação de segurança está disponível apenas para imagens do ACR Enterprise Edition.
Repositórios de imagens de terceiros (repositórios privados): Harbor, Quay e GitLab.
Pré-requisitos
O recurso container image scan deve estar ativado. Para mais informações, consulte Purchase Security Center ou Ative container image scan.
Adicionar repositórios de imagens do Alibaba Cloud Container Registry
Instâncias do ACR Personal Edition não possuem restrições e podem ser adicionadas ao Security Center logo após a criação. Para adicionar repositórios de imagens do ACR Enterprise Edition ao Security Center, basta adicionar uma VPC à instância do ACR Enterprise Edition. Para mais informações, consulte Configure VPC access control.
O Security Center oferece os seguintes métodos para sincronizar dados de imagens do ACR Enterprise Edition e Personal Edition:
Sincronização automática: por padrão, o Security Center sincroniza os dados de imagens do ACR diariamente, nas primeiras horas da manhã.
Sincronização manual dos ativos mais recentes: para mais informações, consulte Synchronize assets.
Adicionar um repositório de imagens de terceiros (repositório privado)
Caso seu repositório de imagens de contêiner possua uma política de controle de acesso configurada, certifique-se de ter adicionado o pool de endereços IP da região do repositório à lista de permissões de acesso.
-
Se o service de imagens de terceiros estiver implantado em um ambiente de cloud híbrida (IDC local + VPC na nuvem), configure regras de encaminhamento de tráfego. Designe uma instância ECS e encaminhe o tráfego dela para o servidor no IDC onde o service de imagens de terceiros está hospedado.
Exemplo: encaminhar o tráfego da Porta A na instância ECS para a Porta B no servidor IDC em 192.168.XX.XX.
-
Comandos para CentOS 7:
-
Utilizando firewall-cmd:
firewall-cmd --permanent --add-forward-port=port=<Port A>:proto=tcp:toaddr=<192.168.XX.XX>:toport=<Port B> -
Utilizando iptables:
-
Ative o encaminhamento de porta.
echo "1" > /proc/sys/net/ipv4/ip_forward -
Configure o encaminhamento de porta.
iptables -t nat -A PREROUTING -p tcp --dport <Port A> -j DNAT --to-destination <192.168.XX.XX>:<Port B>
-
-
-
Comando para Windows:
netsh interface portproxy add v4tov4 listenport=<Port A> listenaddress=* connectaddress=<192.168.XX.XX> connectport=<Port B> protocol=tcp
-
Faça login no Security Center console.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado: Chinese Mainland ou Outside Chinese Mainland.
Na página Container, clique em Image, localize a seção Add Third-party Image Repository e clique em Add.
-
No painel Add Image Repository, configure os parâmetros do repositório privado e clique em OK.
Parâmetro
Descrição
Private Repository Type
Selecione o tipo de repositório privado com base no local onde suas imagens de contêiner estão armazenadas. Valores válidos: harbor, quay, gitlab.
Version
Escolha a versão do repositório de imagens de terceiros. Valores válidos:
Version: selecione esta opção se a versão do repositório de imagens for 1.X.X.
V2: escolha esta opção se a versão do repositório de imagens for 2.X.X ou posterior.
Quando o Private Repository Type estiver definido como gitlab, a opção V1 será selecionada por padrão e não poderá ser alterada.
Communication Type
Defina o protocolo de comunicação entre o Security Center e o repositório de imagens de terceiros. Valores válidos: http, https.
Network Type
Indique o tipo de rede do repositório de imagens de terceiros. Valores válidos: Public, VPC.
RegionId
Selecione a região onde o repositório de imagens de terceiros está localizado.
IP
Insira o endereço IP e o número da porta do repositório de imagens de terceiros. Se você configurou regras de encaminhamento de tráfego para o repositório, insira o endereço IP e a porta da instância ECS com as regras de encaminhamento configuradas.
Port
Domain Name
Informe o nome de domínio do repositório de imagens de terceiros.
Speed Limit
Defina o número máximo de imagens que podem ser sincronizadas por hora. Valor padrão: 10.
ImportanteA sincronização de muitas imagens por hora pode afetar suas operações comerciais normais. Recomendamos não selecionar Unlimited.
Username
Insira o nome de usuário com permissões de administrador usado para acessar o repositório de imagens de terceiros.
Password
Digite a senha para acessar o repositório de imagens de terceiros.
Quay Namespace Information
Este parâmetro é obrigatório apenas quando o Private Repository Type está definido como quay.
Na caixa de texto Image Repository Organization, insira o nome da organização do repositório de imagens. Na caixa de texto Auth_token, informe o Auth_token da organização do repositório de imagens.
É possível clicar em Add para adicionar várias organizações de repositórios de imagens.
GitLab Group Information
Este parâmetro é necessário somente quando o Private Repository Type estiver definido como gitlab.
Na caixa de texto Group Information, digite o nome do grupo. Na caixa de texto Logon-free Configuration, insira o Access_token do grupo.
Clique em Add para adicionar vários grupos de repositórios de imagens.
Após adicionar um repositório de imagens de terceiros, acesse a página e clique em Scan Settings no canto superior direito para visualizar as informações sobre os repositórios de imagens conectados no painel Scan Settings.
Códigos de erro de conexão do repositório de imagens
|
Código |
Mensagem |
Solução |
|
FailedToVerifyUsernameOrPwd |
O nome de usuário ou a senha é inválido. |
Verifique se o nome de usuário e a senha estão corretos. |
|
RegistryVersionError |
A versão do repositório de imagens é inválida. |
Confirme se a versão selecionada (V1 ou V2) corresponde à versão do seu registro. |
|
UserDoesNotHaveAdminRole |
Você não possui direitos administrativos. |
Faça login no servidor Harbor e conceda direitos administrativos à conta. |
|
NetworkConnectError |
A conexão de rede expirou. Verifique a conectividade da rede e confirme se a porta 80 ou 443 está aberta. |
Certifique-se de que a rede está conectada e que a porta 80 ou 443 está aberta. |
Próximos passos
Depois de adicionar repositórios de imagens ao Security Center, visualize as informações sobre as imagens protegidas pelo Security Center no Asset Center. Para mais informações, consulte Visualize container security status.
Também é necessário executar uma verificação de segurança de imagens para detectar riscos nas suas imagens por meio do Security Center. Para mais informações, consulte Configure and execute image security scans.