Discovery Docker
Le discovery Docker consentono di elencare un insieme di immagini Docker a partire da un registry o da una distribuzione esistente. Le immagini Docker individuate possono quindi essere aggiunte a Cyberwatch tramite un’azione in blocco per essere scansionate.
GitLab Container Registry
Prerequisiti
Le discovery delle immagini Docker da un registry Docker GitLab richiedono:
- Un token di accesso GitLab con l’autorizzazione read_api
GitLab integra un registry Docker chiamato GitLab Container Registry che consente di archiviare le immagini Docker dei progetti GitLab. Può essere scansionato come qualsiasi altro registry Docker, ma a tale scopo richiede credenziali di super-amministratore. La discovery GitLab Container Registry utilizza invece l’API REST di GitLab per individuare le immagini Docker accessibili e funziona anche con un utente standard.
Questa discovery richiede un token di accesso (access token) GitLab che è possibile creare dalle impostazioni utente del proprio account GitLab. Il token di accesso deve disporre dell’autorizzazione read_api. Una volta creato, è necessario aggiungerlo a Cyberwatch come Credenziali salvate.
Infine, è possibile creare la discovery dal menu Discovery scegliendo il tipo GitLab Container Registry e selezionando il set di credenziali.
Aggiungere le immagini Docker individuate
Dall’elenco degli asset individuati, è possibile visualizzare e filtrare le immagini che non hanno asset associati. Per aggiungerle a Cyberwatch, è possibile selezionare quelle da scansionare e cliccare su Azioni in blocco > Scansiona come immagini Docker.
L’aggiunta a Cyberwatch delle immagini Docker appena individuate può essere automatizzata attivando la registrazione automatica dal modulo di modifica della discovery.
Il registry viene scelto automaticamente in base al nome dell’immagine individuata. Ad esempio, un’immagine example.com/library/hello utilizzerà automaticamente il registry Docker example.com, a condizione tuttavia che sia stato aggiunto come credenziale salvata. Se il registry è nuovo, viene creata automaticamente una credenziale salvata che potrà essere modificata manualmente in seguito se è richiesta un’autenticazione. Talvolta è possibile indicare un registry preferito, ma verrà utilizzato solo per le immagini individuate il cui registry indicato nel nome corrisponde all’endpoint del registry.