O Security Center verifica vulnerabilidades em imagens de contêiner apenas após a conexão com um repositório de imagens. Este tópico explica como adicionar instâncias do Container Registry e repositórios de terceiros (Harbor, Quay e GitLab) ao Security Center.
Limitações
O Security Center é compatível com duas categorias de repositórios de imagens:
Container Registry (Enterprise Edition e Personal Edition): o Security Center sincroniza metadados de imagens de ambas as edições, mas verifica apenas imagens da Enterprise Edition.
Repositórios de terceiros: Harbor, Quay e GitLab.
Pré-requisitos
Antes de começar, verifique se você tem:
O recurso de verificação de imagens de contêiner ativado. Consulte Ativar verificação de imagens de contêiner e .
Adicionar uma instância do Container Registry
Os procedimentos variam conforme a edição:
Personal Edition: adicione os repositórios após criar a instância do Container Registry Personal Edition.
Enterprise Edition: configure uma lista de controle de acesso (ACL) de Virtual Private Cloud (VPC) para a instância antes de adicioná-la. Consulte Configurar uma ACL de VPC.
Após adicionar uma instância do Container Registry, o Security Center mantém os metadados das imagens atualizados de duas formas:
Automática: o Security Center sincroniza as informações das imagens diariamente, durante a madrugada.
Manual: acione uma sincronização sob demanda. Consulte Visualizar informações de segurança sobre contêineres.
Adicionar um repositório de imagens de terceiros
Antes de começar: requisitos de acesso à rede
Se o repositório de terceiros tiver uma lista de permissões de IP, adicione os endereços IP do Security Center correspondentes à região onde o repositório está hospedado.
|
Região |
Endereço IP público |
Endereço IP privado |
|
China (Hangzhou) |
47.96.166.214 |
100.104.12.64/26 |
|
China (Shanghai) |
139.224.15.48, 101.132.180.26, 47.100.18.171, 47.100.0.176, 139.224.8.64, 101.132.70.106, 101.132.156.228, 106.15.36.12, 139.196.168.125, 47.101.178.223 e 47.101.220.176 |
100.104.43.0/26 |
|
China (Qingdao) |
47.104.111.68 |
100.104.87.192/26 |
|
China (Beijing) |
47.95.202.245 |
100.104.114.192/26 |
|
China (Zhangjiakou) |
39.99.229.195 |
100.104.187.64/26 |
|
China (Hohhot) |
39.104.147.68 |
100.104.36.0/26 |
|
China (Shenzhen) |
120.78.64.225 |
100.104.250.64/26 |
|
China (Guangzhou) |
8.134.118.184 |
100.104.111.0/26 |
|
China (Hong Kong) |
8.218.59.176 |
100.104.130.128/26 |
|
Japão (Tóquio) |
47.74.24.20 |
100.104.69.0/26 |
|
Singapura |
8.219.240.137 |
100.104.67.64/26 |
|
EUA (Vale do Silício) |
47.254.39.224 |
100.104.145.64/26 |
|
EUA (Virgínia) |
47.252.4.238 |
100.104.36.0/26 |
|
Alemanha (Frankfurt) |
47.254.158.71 |
172.16.0.0/20 |
|
Reino Unido (Londres) |
8.208.14.12 |
172.16.0.0/20 |
|
Indonésia (Jacarta) |
149.129.238.99 |
100.104.193.128/26 |
Configurar o encaminhamento de tráfego (apenas data centers conectados via VPC)
Se o serviço de imagens de terceiros estiver em um data center local conectado à Alibaba Cloud por meio de uma VPC, o Security Center não conseguirá acessá-lo diretamente. Utilize uma instância do Elastic Compute Service (ECS) como encaminhador de tráfego: o Security Center conecta-se à instância ECS, que encaminha as solicitações ao servidor de registro local.
Os comandos abaixo encaminham o tráfego da Port A da instância ECS para a Port B do servidor local em 192.168.XX.XX.
CentOS 7 — firewall-cmd
firewall-cmd --permanent --add-forward-port=port=<Port A>:proto=tcp:toaddr=<192.168.XX.XX>:toport=<Port B>
CentOS 7 — iptables
Execute os dois comandos a seguir nesta ordem:
-
Ative o encaminhamento de IP:
echo "1" > /proc/sys/net/ipv4/ip_forward -
Configure o encaminhamento de porta com DNAT:
iptables -t nat -A PREROUTING -p tcp --dport <Port A> -j DNAT --to-destination <192.168.XX.XX>:<Port B>
Windows
netsh interface portproxy add v4tov4 listenport=<Port A> listenaddress=* connectaddress=<192.168.XX.XX> connectport=<Port B> protocol=tcp
Substitua <Port A>, <192.168.XX.XX> e <Port B> pelos valores reais de porta e IP do seu ambiente.
Procedimento
Faça login no console do Security Center. Na barra de navegação superior, selecione a região dos ativos que deseja gerenciar: China ou Outside China.Faça login no console do Security Center.
No painel de navegação à esquerda, escolha Assets > Container.
-
Na página Container, clique em na aba Image e, em seguida, clique em Add abaixo de Add Third-party Image Repository.

-
No painel Add Image Repository, configure os parâmetros a seguir e clique em Next.
Parâmetro
Descrição
Private Repository Type
Tipo de registro. Valores válidos: harbor, quay, gitlab.
Version
Versão do registro. Use V1 para a versão 1.X.X; use V2 para a versão 2.X.X ou posterior. O GitLab usa V1 por padrão e não permite alteração.
Communication Type
Protocolo que o Security Center usa para conectar-se ao registro. Valores válidos: http, https.
Network Type
Internet ou VPC.
RegionId
Região onde o repositório de terceiros está hospedado.
IP
Endereço IP do repositório. Se houver encaminhamento de tráfego configurado, insira o endereço IP da instância ECS.
Port
Número da porta. Caso utilize encaminhamento de tráfego, insira a porta da instância ECS (Port A).
Domain Name
Nome de domínio do repositório.
Speed Limit
Quantidade máxima de imagens a sincronizar por hora. Padrão: 10. Definir como Unlimited pode afetar seus serviços. Mantenha o valor padrão, a menos que seu ambiente suporte um throughput maior.
Username
Nome de usuário da conta com privilégios administrativos usada para acessar o repositório de imagens de terceiros.
Password
Senha da conta.
Quay Namespace Information
(Apenas Quay) Insira o nome da Image Repository Organization e o Auth_token correspondente. Clique em Add para incluir várias organizações.
GitLab Group Information
(Apenas GitLab) Insira o nome das Group Information e o Access_token correspondente. Clique em Add para incluir vários grupos.
Após adicionar o repositório, verifique a conexão acessando Protection Configuration > Container Protection > Container Image Scan no painel de navegação à esquerda e clicando em Scan Settings no canto superior direito.
Solução de problemas
|
Código de erro |
Mensagem |
Solução |
|
FailedToVerifyUsernameOrPwd |
Nome de usuário ou senha inválidos. |
Verifique se o nome de usuário e a senha estão corretos. |
|
RegistryVersionError |
A versão do repositório de imagens é inválida. |
Confirme se a versão selecionada (V1 ou V2) corresponde à versão do seu registro. |
|
UserDoesNotHaveAdminRole |
Você não possui privilégios administrativos. |
Faça login no servidor Harbor e conceda privilégios administrativos à conta. |
|
NetworkConnectError |
A conexão de rede expirou. |
Verifique a conectividade de rede e confirme se a porta 80 ou 443 está aberta. Se o repositório estiver conectado via VPC, valide se as regras de encaminhamento de tráfego foram configuradas corretamente. |
Próximos passos
Após adicionar um repositório de imagens, o Security Center passa a monitorar as imagens nele contidas. Para visualizar detalhes das imagens, acesse a aba Image na página Container. Consulte Visualizar informações de segurança sobre contêineres.
Para verificar riscos de segurança nas imagens, consulte Verificar imagens.