tencent cloud

容器镜像服务

动态与公告
产品动态
产品公告
新手指引
产品简介
产品概述
产品服务层级与容量限制
产品优势
应用场景
购买指南
计费概述
购买方式
欠费说明
快速入门
企业版快速入门
个人版快速入门
操作指南
创建企业版实例
访问配置
镜像创建
镜像分发
镜像安全
镜像清理
DevOps
OCI 制品管理
个人版操作指南
销毁退还实例
实践教程
个人版迁移
TKE 集群使用 TCR 插件内网免密拉取容器镜像
从自建 Harbor 同步镜像到 TCR 企业版
TKE Serverless 集群拉取 TCR 容器镜像
混合云下的多平台镜像数据同步复制
全球多地域间同步镜像实现就近访问
使用自定义域名及云联网实现跨地域内网访问
API 文档
History
Introduction
API Category
Making API Requests
Instance Management APIs
Namespace APIs
Access Control APIs
Instance Synchronization APIs
Tag Retention APIs
Trigger APIs
Helm Chart APIs
Image Repository APIs
Custom Account APIs
Data Types
Error Codes
常见问题
容器镜像服务个人版
容器镜像服务企业版
相关协议
Service Level Agreement
联系我们
词汇表

高危镜像部署阻断

PDF
聚焦模式
字号
最后更新时间: 2025-12-22 17:33:09

操作场景

腾讯云容器镜像服务(Tencent Container Registry,TCR)企业版支持对托管的容器镜像进行安全扫描,生成扫描报告,暴露容器镜像内潜在的安全漏洞,并提供修复建议。容器镜像安全是云原生应用交付安全的重要一环,对上传的容器镜像进行及时安全扫描,并基于扫描结果选择阻断应用部署,可有效降低生产环境漏洞风险。
镜像部署阻断功能内置在命名空间层级,可选择开启该功能,并配置阻断规则及可忽略的镜像漏洞。开启该功能后,如容器客户端尝试拉取符合阻断策略的容器镜像,将被阻断,并返回相关报错说明。

前提条件

在使用镜像部署阻断功能前,您需要完成以下准备工作:
如果使用子账号进行操作,请参考 企业版授权方案示例 提前为子账号授予对应实例的操作权限。

操作步骤

配置阻断策略

1. 登录 容器镜像服务 控制台,选择左侧导航栏中的命名空间
2. 命名空间页面,单击需配置阻断策略的实例名称,进入命名空间详情页。
3. 部署安全页面,开启启动阻断,并配置需要阻断的漏洞等级。

配置漏洞白名单

已开启部署阻断后,可配置漏洞白名单,输入一条或多条 CVE ID,并用英文逗号分隔。如果镜像安全扫描结果中包含该漏洞 ID,将被阻断策略忽略。即如果该镜像内有一高危漏洞,但高危漏洞已被配置为白名单,则即便已配置阻断具有高危漏洞的镜像拉取,该镜像仍可正常拉取。

帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈