Todos os produtos
Search
Central de documentação

Security Center:Container image signing

Última atualização: Sep 18, 2026

A assinatura de imagens de contêiner permite assinar essas imagens de forma confiável, garantindo que apenas as aprovadas por você sejam implantadas. Isso impede a inicialização de imagens não autorizadas e melhora a segurança dos seus ativos.

Limites de versão

  • Assinatura: Ultimate (se a sua edição atual não oferecer suporte a este recurso, upgrade).

    Nota

    defina a edição de proteção do servidor como a edição que você adquiriu. Para obter mais informações, consulte Bind a server protection edition.

  • Pagamento conforme o uso: o Host and Container Security no modelo de pagamento conforme o uso está ativado (se não estiver ativado, compre).

    Nota

    defina o nível de proteção do servidor como Full Protection for Hosts and Containers. Para obter mais informações, consulte Bind a server protection level.

Pré-requisitos

  • Uma chave do KMS criada com um algoritmo de chave assimétrica. Para obter mais informações, consulte Gerencie chaves.

    Nota

    A assinatura de imagens de contêiner requer algoritmos de chave assimétrica. Ao criar uma chave do KMS, defina Select Certificate como RSA_2048 e defina Purpose como SIGN/VERIFY. Para obter mais informações sobre os algoritmos de chave do KMS, consulte KMS-supported algorithm specifications.

  • Um cluster do Kubernetes criado com o componente kritis-validation-hook instalado.

  • Se você estiver usando a assinatura de imagens de contêiner pela primeira vez, conclua a autorização de acesso a ativos de cloud. No console do Security Center, selecione Container Signature e clique em Authorize.

Procedimento

  1. Acesse o console do Security Center.

  2. No painel de navegação à esquerda, escolha Protection Configuration > Container Protection > Container Signature.

  3. Opcional:Na aba Witness, crie uma testemunha.

    Se você já criou uma testemunha, ignore esta etapa.

    Na aba Witness, clique em Create Witness. configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    Witness

    O nome da testemunha a selecionar quando você configurar uma política de segurança de assinatura de imagem de contêiner para a autorização confiável dos contêineres de destino. Use um nome descritivo.

    Select Certificate

    Selecione uma chave do KMS criada na lista de certificados.

    Descrição

    Insira uma descrição da testemunha.

  4. Na aba Security Policy, clique em Create Policy. configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    Nome da política

    Ao configurar uma política de segurança de assinatura, selecione uma testemunha para a autorização confiável do seu cluster de destino.

    Use um nome descritivo.

    Witness

    Selecione uma testemunha criada na lista de testemunhas.

    Application Cluster

    Clique no grupo de clusters que exige a assinatura de imagem de contêiner e selecione o Cluster Namespace de destino.

    status da política

    ative a opção para habilitar a política imediatamente após a criação.

    Nota

    A política é desabilitada por padrão. Uma política desabilitada não entra em vigor.

    Remarks

    Insira uma descrição da política de segurança.

    Após criar e ativar uma política de segurança de assinatura de imagem de contêiner, as imagens de contêiner com a política ativada recebem o rótulo Signed no console do Container Registry.

Referências

Use o Container Registry (ACR), o Key Management service (KMS), o componente kritis-validation-hook e o Security Center em conjunto para verificar automaticamente as assinaturas de imagens de contêiner. Isso garante a implantação apenas de imagens assinadas por partes confiáveis, reduzindo o risco de códigos inesperados ou maliciosos no seu ambiente. Para obter mais informações, consulte Verifique as assinaturas de imagens de contêiner com kritis-validation-hook.