Discovery Docker

Le discovery Docker consentono di elencare un insieme di immagini Docker a partire da un registry o da una distribuzione esistente. Le immagini Docker individuate possono quindi essere aggiunte a Cyberwatch tramite un’azione in blocco per essere scansionate.

Kubernetes

Prerequisiti

Le discovery Kubernetes richiedono:

  • Un endpoint dell’API Kubernetes
  • Una modalità di autenticazione: Token di autenticazione o Certificato client
  • Credenziali in grado di accedere alla risorsa Pods tramite il verbo list
  • Credenziali in grado di accedere alle risorse namespaces/status e Pods/status tramite i verbi list e get per poter accedere allo stato dei namespace

Se si dispone di un cluster Kubernetes, è possibile scansionarlo con Cyberwatch per elencare tutte le immagini Docker che vi sono distribuite.

Le discovery Kubernetes richiedono un set di credenziali Kubernetes, che è possibile creare dal menu Credenziali salvate. Le informazioni di connessione essenziali sono (1) l’endpoint dell’API Kubernetes, ad esempio https://ip-del-cluster:6443, (2) la modalità di autenticazione, che sarà tramite Token di autenticazione (tipicamente un JWT) o tramite Certificato client, e (3) le credenziali di connessione richieste dalla modalità di autenticazione scelta.

L’endpoint dell’API Kubernetes e il Token di autenticazione possono essere facilmente estratti da un file YAML di configurazione Kubernetes per un account di servizio cercando le chiavi server: e token:.

È possibile generare un Certificato client seguendo la documentazione ufficiale.

Una volta pronto il set di credenziali, sarà possibile creare la discovery Kubernetes dal menu Discovery, cliccando sul pulsante Aggiungi e poi su Kubernetes nella sezione Immagini Docker.

È possibile adattare il perimetro di una discovery Kubernetes in diversi modi:

  • Elencare le immagini definite nella configurazione dei pod (le immagini sono quindi referenziate tramite tag)
  • Elencare le immagini in esecuzione sul cluster (le immagini sono quindi referenziate tramite digest)
  • Elencare i namespace (le immagini non saranno quindi referenziate)

Questi perimetri sono disponibili anche per le discovery AKS, EKS e Rancher.

È inoltre possibile limitare la discovery a un namespace. Questa opzione è disponibile anche per la discovery Red Hat OpenShift.

Aggiungere le immagini Docker individuate

Dall’elenco degli asset individuati, è possibile visualizzare e filtrare le immagini che non hanno asset associati. Per aggiungerle a Cyberwatch, è possibile selezionare quelle da scansionare e cliccare su Azioni in blocco > Scansiona come immagini Docker.

L’aggiunta a Cyberwatch delle immagini Docker appena individuate può essere automatizzata attivando la registrazione automatica dal modulo di modifica della discovery.

Il registry viene scelto automaticamente in base al nome dell’immagine individuata. Ad esempio, un’immagine example.com/library/hello utilizzerà automaticamente il registry Docker example.com, a condizione tuttavia che sia stato aggiunto come credenziale salvata. Se il registry è nuovo, verrà creata automaticamente una credenziale salvata, che potrà essere modificata manualmente in seguito se è richiesta un’autenticazione. Talvolta è possibile indicare un registry preferito, ma verrà utilizzato solo per le immagini individuate il cui registry presente nel nome corrisponde all’endpoint del registry.