
# 扫描仓库镜像安全
#### 操作场景
容器镜像仓库（如 Harbor、SWR 等）已成为企业存储和分发应用镜像的核心枢纽，承载着从开发、测试到生产的全流程交付。
然而，镜像在构建、存储、传输过程中可能携带已知漏洞或基础镜像缺陷等安全隐患，一旦部署将直接威胁业务安全。
通过镜像扫描功能对入库及在用镜像进行持续性漏洞检测、恶意软件识别和基线检查，可以实现安全威胁的早发现、早处置，保障系统和应用安全稳定的运行。
#### 前提条件
- 仓库镜像安全扫描**需要** **开通容器镜像按次收费扫描增值服务** ，开通后，HSS将按扫描每个镜像的次数进行收费。[开通容器镜像按次收费扫描](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0716.html)。
- 如需扫描三方镜像仓库中的镜像，请先将三方镜像仓库接入HSS，详细操作请参见[接入三方镜像仓](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0674.html)。
 
#### 约束限制
- SWR共享镜像只有镜像状态为"有效"时，可执行安全扫描。
- 多架构镜像不支持扫描。
 
#### 手动扫描仓库镜像
1. [登录企业主机安全控制台](https://console.huaweicloud.com/hss/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002384023862.png)图标，选择区域或项目。
3. 在左侧导航栏，选择"风险预防 \> 容器镜像安全"，进入"容器镜像安全"界面。
4. 在页面右上方，单击"手动扫描"，弹出手动扫描对话框。 
   如仅需扫描单个镜像，您也可以选择"镜像视图"，在目标镜像所在行的"操作"列，单击"立即扫描"。
   
   
5. 选择"仓库镜像"页签，配置手动扫描参数，相关参数说明请参见[表1]。
   
   图1手动扫描仓库镜像   
   ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002430469241.png "点击放大")
    表1手动扫描参数说明 
   | 参数名称    | 参数说明                                                                                                                                                          | 取值样例 |
   |:---|:---|:---|
   | 扫描风险类型  | 勾选需要扫描的风险类型，支持选择"漏洞风险"、"基线检查"、"恶意文件"、"敏感信息"、"软件合规"、"镜像构建指令"。 HSS会默认扫描"软件信息"、"文件信息"和"基础镜像信息"，此处无需选择。                             | 全选   |
   | 三方镜像仓限速 | 如果您有大量三方镜像待扫描，但您担心集中扫描镜像时占用过多网络带宽，影响您的业务，您可以单击![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002186414410.png)，选择扫描镜像的速度，限制每小时扫描镜像的数量。 | 不限制  |
   | 扫描镜像范围  | 选择扫描"全部镜像"、"指定镜像仓类型"或者"指定镜像"。 全量扫描时间较长，且开始全量扫描后无法中断扫描，请谨慎操作！                                                                    | 全部镜像 |
      
   
   
6. 确认使用后需要支付的费用，并单击"确定"，开始扫描。

7. 在页面右上角，单击"任务管理"，选择"镜像扫描"页签，可查看镜像扫描任务执行情况。
8. 镜像扫描任务执行完成后，返回"镜像视图"列表，可查看每个镜像的扫描状态。扫描状态说明请参见[表2]。
   
    表2扫描状态说明 
   | 状态名称 | 状态说明                  |
   |:---|:---|
   | 未扫描  | 表示镜像未进行扫描。            |
   | 扫描中  | 当前正在对镜像进行扫描。          |
   | 扫描成功 | 扫描镜像成功，可查看扫描结果。       |
   | 扫描失败 | 扫描镜像时遇到了错误或问题，导致扫描失败。 |
   | 等待扫描 | 已创建扫描任务，镜像正在排队等待扫描。   |
   | 扫描终止 | 扫描任务已取消，镜像被终止扫描。      |
      
   
   
 
#### 停止扫描任务
如果镜像扫描任务开始执行后，您想要停止扫描，可参考如下操作：
**约束限制**
停止扫描任务的IAM用户必须具备如下两类权限：
- 企业主机安全服务权限：批量扫描镜像（hss:images:set）或容器资产管理（hss:containers:set）权限。授权操作请参见[通过IAM授予使用HSS的权限](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0133.html)。
- 命名空间权限（Kubernetes RBAC授权）：具有对HSS命名空间中"job"或"cronjob"资源的删除权限。
 
**操作步骤**
1. 在"容器镜像安全"界面右上角，单击"任务管理"，弹出"任务管理"页面。
2. 在"镜像扫描"页签，找到目标任务。
3. 在目标任务所在行的"操作"列，单击"取消扫描"。
4. 查看目标任务的"镜像扫描情况"列显示为"已取消扫描"，表示镜像扫描任务取消成功。
 
#### 相关文档
- 如需查看或处理仓库镜像安全扫描结果，请参见[查看并处理仓库镜像扫描结果](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0723.html)。
- 如需导出仓库镜像安全扫描结果，请参见[导出仓库镜像扫描结果](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0724.html)。
 
