A assinatura de imagens de contêiner permite assinar essas imagens de forma confiável, garantindo que apenas as aprovadas por você sejam implantadas. Isso impede a inicialização de imagens não autorizadas e melhora a segurança dos seus ativos.
Limites de versão
-
Assinatura: Ultimate (se a sua edição atual não oferecer suporte a este recurso, upgrade).
Notadefina a edição de proteção do servidor como a edição que você adquiriu. Para obter mais informações, consulte Bind a server protection edition.
-
Pagamento conforme o uso: o Host and Container Security no modelo de pagamento conforme o uso está ativado (se não estiver ativado, compre).
Notadefina o nível de proteção do servidor como Full Protection for Hosts and Containers. Para obter mais informações, consulte Bind a server protection level.
Pré-requisitos
-
Uma chave do KMS criada com um algoritmo de chave assimétrica. Para obter mais informações, consulte Gerencie chaves.
NotaA assinatura de imagens de contêiner requer algoritmos de chave assimétrica. Ao criar uma chave do KMS, defina Select Certificate como RSA_2048 e defina Purpose como SIGN/VERIFY. Para obter mais informações sobre os algoritmos de chave do KMS, consulte KMS-supported algorithm specifications.
-
Um cluster do Kubernetes criado com o componente kritis-validation-hook instalado.
NotaPara obter mais informações, consulte Crie um cluster ACK dedicado (descontinuado), Introduction to kritis-validation-hook.
Se você estiver usando a assinatura de imagens de contêiner pela primeira vez, conclua a autorização de acesso a ativos de cloud. No console do Security Center, selecione Container Signature e clique em Authorize.
Procedimento
Acesse o console do Security Center.
No painel de navegação à esquerda, escolha .
-
Opcional:Na aba Witness, crie uma testemunha.
Se você já criou uma testemunha, ignore esta etapa.
Na aba Witness, clique em Create Witness. configure os parâmetros e clique em OK.
Parâmetro
Descrição
Witness
O nome da testemunha a selecionar quando você configurar uma política de segurança de assinatura de imagem de contêiner para a autorização confiável dos contêineres de destino. Use um nome descritivo.
Select Certificate
Selecione uma chave do KMS criada na lista de certificados.
Descrição
Insira uma descrição da testemunha.
-
Na aba Security Policy, clique em Create Policy. configure os parâmetros e clique em OK.
Parâmetro
Descrição
Nome da política
Ao configurar uma política de segurança de assinatura, selecione uma testemunha para a autorização confiável do seu cluster de destino.
Use um nome descritivo.
Witness
Selecione uma testemunha criada na lista de testemunhas.
Application Cluster
Clique no grupo de clusters que exige a assinatura de imagem de contêiner e selecione o Cluster Namespace de destino.
status da política
ative a opção para habilitar a política imediatamente após a criação.
NotaA política é desabilitada por padrão. Uma política desabilitada não entra em vigor.
Remarks
Insira uma descrição da política de segurança.
Após criar e ativar uma política de segurança de assinatura de imagem de contêiner, as imagens de contêiner com a política ativada recebem o rótulo Signed no console do Container Registry.
Referências
Use o Container Registry (ACR), o Key Management service (KMS), o componente kritis-validation-hook e o Security Center em conjunto para verificar automaticamente as assinaturas de imagens de contêiner. Isso garante a implantação apenas de imagens assinadas por partes confiáveis, reduzindo o risco de códigos inesperados ou maliciosos no seu ambiente. Para obter mais informações, consulte Verifique as assinaturas de imagens de contêiner com kritis-validation-hook.