Сканирование реестра Cloud Registry
Сканирование реестров осуществляется с помощью модуля управления уязвимостями (VM). Вы можете настроить сканирование:
- в интерфейсе Yandex Security Deck. Для этого нажмите Открыть Security Deck и воспользуйтесь инструкцией.
- в интерфейсе Cloud Registry. Для этого воспользуйтесь данной инструкцией.
Примечание
Сканирование можно настроить только для локальных и удаленных Docker-реестров. В удаленных реестрах сканируются только Docker-образы, которые сохранены в кеше Cloud Registry.
Важно
Сканирование реестров тарифицируется. Подробнее в правилах тарификации Yandex Security Deck.
Автоматическое сканирование
Вы можете задать настройки, по которым артефакты в реестре будут сканироваться автоматически. Настройка автоматического сканирования также доступна при создании реестра.
-
В консоли управления
выберите каталог, в котором находится реестр. -
Перейдите в сервис Cloud Registry.
-
На панели слева выберите
Реестры. -
Выберите реестр.
-
Перейдите на вкладку Сканер.
-
Нажмите Настроить сканер.
-
(Опционально) В блоке Сканирование языковых пакетов включите опцию Сканировать языковые пакеты.
-
(Опционально) Разверните блок Сканирование артефактов при добавлении в реестр и выберите:
Все артефакты, чтобы сканировать все артефакты при добавлении в реестр.Только выбранные, чтобы указать, какие артефакты сканировать при добавлении в реестр. Нажмите Добавить артефакты, выберите артефакты и нажмите Добавить.
-
(Опционально) Разверните блок Периодическое сканирование артефактов и выберите:
Все артефакты, чтобы сканировать все артефакты в реестре с заданной периодичностью.Только выбранные, чтобы указать, какие артефакты сканировать с заданной периодичностью. Нажмите Добавить артефакты, выберите артефакты и нажмите Добавить.
Укажите период сканирования артефактов.
-
Нажмите Сохранить.
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.
-
Посмотрите описание команды CLI для создания политики автоматического сканирования:
yc cloud-registry registry scan-policy create --help -
Подготовьте JSON-файл с правилами сканирования, например
scan-rules.json:{ "pushRule": { "paths": ["*"], "disabled": false }, "scheduleRules": [ { "amount": "7", "intervalUnit": "DAYS", "paths": ["*"], "disabled": false } ] }Где:
-
pushRule— сканировать артефакты при добавлении в реестр:paths— список путей до артефактов, которые нужно сканировать. Укажите*, чтобы сканировать все артефакты в реестре.disabled— отключить сканирование.
-
scheduleRules— периодически сканировать артефакты в реестре:amount— количество единиц времени в периоде сканирования.intervalUnit— единица времени. Доступное значение:DAYS.paths— список путей до артефактов, которые нужно сканировать. Укажите*, чтобы сканировать все артефакты в реестре.disabled— отключить сканирование.
-
-
Создайте политику автоматического сканирования:
yc cloud-registry registry scan-policy create <имя_политики> \ --registry-id <идентификатор_реестра> \ --description <описание_политики> \ --scan-lang-packages \ --rules <путь_к_файлу_с_правилами>Где:
<имя_политики>— имя политики автоматического сканирования.--registry-id— идентификатор реестра, для которого создается политика.--description— описание политики. Необязательный параметр.--scan-lang-packages— включить сканирование языковых пакетов. Необязательный параметр.--rules— путь к JSON-файлу с правилами сканирования. Необязательный параметр.
Чтобы создать политику автоматического сканирования реестра, воспользуйтесь методом REST API create для ресурса ScanPolicy или вызовом gRPC API ScanPolicyService/Create.
Ручное сканирование
Вы можете запустить сканирование выбранных артефактов в реестре вручную.
- В консоли управления
выберите каталог, в котором находится реестр. - Перейдите в сервис Cloud Registry.
- На панели слева выберите
Реестры. - Выберите реестр.
- Перейдите на вкладку Сканер.
- Нажмите Новое сканирование.
- Выберите артефакты, которые хотите сканировать, и нажмите Добавить.
Если у вас еще нет интерфейса командной строки Yandex Cloud (CLI), установите и инициализируйте его.
По умолчанию используется каталог, указанный при создании профиля CLI. Чтобы изменить каталог по умолчанию, используйте команду yc config set folder-id <идентификатор_каталога>. Также для любой команды вы можете указать другой каталог с помощью параметров --folder-name или --folder-id.
Если вы обращаетесь к ресурсу по имени, поиск будет выполнен в каталоге по умолчанию. Если вы обращаетесь к ресурсу по идентификатору, поиск будет выполнен глобально — во всех каталогах с учетом прав доступа.
-
Посмотрите описание команды CLI для сканирования артефакта:
yc cloud-registry artifact scanner scan --help -
Получите список артефактов в реестре:
yc cloud-registry registry list-artifacts <имя_или_идентификатор_реестра> -
Запустите сканирование артефакта:
yc cloud-registry artifact scanner scan <идентификатор_артефакта>
Чтобы запустить сканирование артефакта, воспользуйтесь вызовом gRPC API ScannerService/Scan.