Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
本文介绍在 Microsoft Defender for Cloud 中启用容器计划后,如何使用 Azure CLI 将 Microsoft Defender for Containers 传感器和 Azure Policy 部署到 Kubernetes 群集。
对于未在Azure Kubernetes 服务 (AKS)中运行的群集,Defender for Cloud使用已启用Azure Arc的 Kubernetes 来部署所需的扩展。
开始之前,请先审查集群类型的先决条件,包括启用Defender for Containers计划、安装Azure CLI 2.40.0及更高版本,以及满足任何Azure Arc连接要求。
先决条件
Azure CLI 2.40.0 或更高版本。
适当的 RBAC 权限(参与者或安全管理员)。
由Defender for Containers支持的AKS群集。 请参阅支持矩阵。
在您的群集上启用了OpenId Connect (OIDC) 颁发者。
网络要求
Defender 传感器必须连接到 Microsoft Defender for Cloud 才能发送安全数据和事件。 确保所需的终结点已配置为支持出站访问。
连接要求
Defender 传感器需要连接到:
- Microsoft Defender for Cloud(用于发送安全数据和事件)
默认情况下,AKS 群集具有不受限制的出站(出口)Internet 访问权限。
对于具有受限出口的群集,必须允许特定的 FQDN 以便 Microsoft Defender for Containers 能够正常工作。 请参阅 AKS 出站网络文档中有关所需端点的 Microsoft Defender for Containers - 必需的 FQDN/应用程序规则。
部署 Defender 传感器
如果在启动 Defender for Containers 计划时启用了自动预配,Defender 传感器可能已经安装。 在运行此命令之前验证部署。
将Defender传感器部署到特定的AKS集群:
az aks update \ --resource-group <resource-group> \ --name <aks-cluster-name> \ --enable-defender
为 Kubernetes 启用Azure Policy以评估和强制实施配置最佳做法:
az aks enable-addons \ --addons azure-policy \ --name <aks-cluster-name> \ --resource-group <resource-group>
后续步骤
验证Defender for Containers的部署。
容器防御者故障排除