Kubescape (Pro)
このページの内容
Kubescapeコネクタは、Kubescapeオペレーターによって生成されたKubernetesのposture(構成不備)結果を、クラスタのKubernetes APIから直接読み取ります — ARMO SaaSアカウントは不要です。オペレーターのクラスタ内ストレージ集約APIが提供するWorkloadConfigurationScanオブジェクト(spdx.softwarecomposition.kubescape.io/v1beta1)を読み取ります。posture結果を持つ各KubernetesのnamespaceはRecord(Product)にマッピングされ、ワークロード上の失敗したcontrolはそれぞれFindingになります。
Prerequisites
- 対象クラスタでKubescapeオペレーターがインストールされ、構成スキャンが有効になっている必要があります(クラスタへのインストールを参照)。
kubectl get workloadconfigurationscans -Aで結果が存在することを確認してください。 - 対象クラスタの
spdx.softwarecomposition.kubescape.ioAPIグループ(workloadconfigurationscansに対するlist/get)への読み取りアクセスを許可するkubeconfig。
Connector Mappings
- LocationフィールドにクラスタのAPIサーバーURL(またはわかりやすいクラスタ識別子)を入力します。
kubeconfigフィールドに対象クラスタのkubeconfigを貼り付けます。必要に応じてkube_contextでその中のコンテキストを選択し、cluster_nameで検出されるProductにラベルを付けられます。- posture結果を持つ各namespaceがRecordとして検出されます。DefectDojoのProductにマッピングしたいものを選択してください。
検出事項は失敗したcontrolごとに導出されます。control名とワークロードがFindingを識別し、深刻度はcontrolのスコア係数から取得され、control IDが脆弱性IDになり、各Findingはhttps://hub.armosec.io/docs/のcontrolリファレンスにリンクします。