Docker Swarm
Le discovery Docker Swarm consentono di elencare tutte le immagini disponibili localmente su un runtime Docker. Si applicano alle distribuzioni Docker Swarm, ma non si limitano a esse: qualsiasi daemon Docker è compatibile.
Vengono riconosciute solo le immagini associate a un tag, il che esclude tutte le immagini intermedie, nonché quelle specificate tramite ID.
Configurazione del runtime Docker
Per consentire la scansione da Cyberwatch, il daemon Docker da scansionare deve accettare le connessioni esterne. Per motivi di sicurezza, è essenziale autenticare la connessione tramite TLS, come descritto nella documentazione ufficiale di Docker: https://docs.docker.com/engine/security/https/.
Una documentazione e alcuni script di generazione dei certificati per la configurazione TLS del runtime Docker sono disponibili qui: https://github.com/Cyberwatch/docker-scanner.
Seguire la documentazione su GitHub per configurare il runtime Docker.
Il team di supporto di Cyberwatch è inoltre a disposizione per assistere nella configurazione TLS del daemon Docker, se necessario.
Una volta configurato il runtime con TLS, si dovrebbe disporre degli elementi seguenti:
- Il certificato dell’autorità di certificazione
- Il certificato client firmato dall’autorità di certificazione
- La chiave privata associata al certificato client
Infine, accedere alla pagina Impostazioni > Credenziali salvate da cui è possibile aggiungere credenziali di tipo Runtime Docker. L’URL previsto è in genere nel formato tcp://…:2376, e i certificati previsti sono quelli descritti sopra.
Aggiungere le immagini Docker individuate
Dall’elenco degli asset individuati, è possibile visualizzare e filtrare le immagini che non hanno asset associati. Per aggiungerle a Cyberwatch, è possibile selezionare quelle da scansionare e cliccare su Azioni in blocco > Scansiona come immagini Docker.
L’aggiunta a Cyberwatch delle immagini Docker appena individuate può essere automatizzata attivando la registrazione automatica dal modulo di modifica della discovery.
Il registry viene scelto automaticamente in base al nome dell’immagine individuata. Ad esempio, un’immagine example.com/library/hello utilizzerà automaticamente il registry Docker example.com, a condizione tuttavia che sia stato aggiunto come credenziale salvata. Se il registry è nuovo, verrà creata automaticamente una credenziale salvata, che potrà essere modificata manualmente in seguito se è richiesta un’autenticazione. Talvolta è possibile indicare un registry preferito, ma verrà utilizzato solo per le immagini individuate il cui registry presente nel nome corrisponde all’endpoint del registry.