容器的漏洞管理

重要

注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。

Microsoft Defender for Cloud 使用 Microsoft Defender 漏洞管理(MDVM)来识别注册表中的镜像以及受支持的 Kubernetes 环境中正在运行的容器所使用的容器镜像中的漏洞。 调查结果在Microsoft Defender for Cloud中显示为安全建议。

注意

Microsoft Defender for Cloud正在从分组容器漏洞建议过渡到单个建议。 在转换期间,分组建议和单个建议可能会在门户中并排显示。

容器漏洞评估可通过容器Defender提供,并且适用于受支持的方案。

注册表漏洞评估

注册表漏洞评估在部署之前标识存储在支持的注册表中的容器映像中的漏洞。

支持的注册表包括:

  • Azure 容器注册表 (ACR)
  • 配置的外部注册表,例如 Docker Hub 和 JFrog Artifactory

注册表漏洞评估需要启用 注册表访问权限

注册表扫描支持

注册表扫描支持:

  • OS 包漏洞评估 (Linux 和 Windows)
  • 语言包漏洞评估 (仅限 Linux)

有关支持的操作系统、包类型、注册表和云的完整列表,请参阅容器支持矩阵Defender

对正在运行的容器进行运行时扫描

运行时容器漏洞评估评估在受支持的 Kubernetes 环境中运行容器所使用的容器映像。

有两种运行时方案:

  • 结合镜像仓库上下文的运行时发现: 经镜像仓库扫描的镜像会关联到集群中正在运行的工作负载。

    • 需要 注册表访问权限,以及 K8S API 访问权限Defender 传感器 中的任意一项。
  • 与注册表无关的运行时扫描: 映像直接从运行时环境收集并扫描,而不考虑原始注册表。

    • 需要 对计算机进行无代理扫描,以及 Kubernetes API 访问权限Defender 传感器

运行时评估可能包括:

  • 客户拥有的容器
  • Kubernetes 附加组件
  • 群集中运行的第三方工具

尽管运行时评估可能与注册表无关,但连接支持的注册表有助于保留修正工作流的映像和存储库上下文。

注意

运行时漏洞评估会扫描群集中运行的容器映像。 它不会扫描容器运行时层。

在 Windows 节点上运行的容器映像,或在使用 AKS 临时 OS 磁盘的节点上运行的容器映像,不支持运行时漏洞评估。 如果扫描时任何群集节点已关闭,自动缩放配置的 AKS 群集可能会提供部分或无结果。

扫描行为和时序

扫描和工作负荷发现是异步进程。

对于注册表漏洞评估:

  • 新推送或导入的映像通常在几个小时内扫描。
  • 每日重新扫描会更新以下对象的发现结果:
    • 过去 30 天内推送的图像
    • 过去 30 天内拉取的图像
    • 当前在由 Defender for Cloud 监控的 Kubernetes 群集中运行的映像

注意

过去 30 天内尚未推送或拉取且当前未在受监视的 Kubernetes 群集中运行的映像不会包含在每日重新扫描中,并且不会收到更新的漏洞发现。 如果未在结果中显示映像,请从注册表中拉取它,重新激活扫描。

对于运行时漏洞评估:

  • 使用无代理发现时,系统约每 24 小时盘点一次正在运行的容器。
  • 使用Defender传感器时,库存更新几乎实时发生。

由于清单发现和漏洞分析在单独的周期上运行,因此新部署或更新的映像可能需要一些时间才能完全反映在建议中。

已删除的图像

从Azure 容器注册表中删除映像时,ACR 会通知Defender for Cloud。 已删除映像的漏洞评估发现通常在一小时内删除。 在极少数情况下,Defender for Cloud可能不会立即收到删除通知,并且删除关联的漏洞发现可能需要长达三天的时间。

仅删除标签可能不会删除底层镜像清单。 若要详细了解如何从 ACR 中删除映像,请参阅Azure 容器注册表中删除容器映像