使用 Azure CLI 将Defender传感器和Azure Policy部署到群集

本文介绍在 Microsoft Defender for Cloud 中启用容器计划后,如何使用 Azure CLI 将 Microsoft Defender for Containers 传感器和 Azure Policy 部署到 Kubernetes 群集。

对于未在Azure Kubernetes 服务 (AKS)中运行的群集,Defender for Cloud使用已启用Azure Arc的 Kubernetes 来部署所需的扩展。

开始之前,请先审查集群类型的先决条件,包括启用Defender for Containers计划、安装Azure CLI 2.40.0及更高版本,以及满足任何Azure Arc连接要求。

先决条件

网络要求

Defender 传感器必须连接到 Microsoft Defender for Cloud 才能发送安全数据和事件。 确保所需的终结点已配置为支持出站访问。

连接要求

Defender 传感器需要连接到:

  • Microsoft Defender for Cloud(用于发送安全数据和事件)

默认情况下,AKS 群集具有不受限制的出站(出口)Internet 访问权限。

对于具有受限出口的群集,必须允许特定的 FQDN 以便 Microsoft Defender for Containers 能够正常工作。 请参阅 AKS 出站网络文档中有关所需端点的 Microsoft Defender for Containers - 必需的 FQDN/应用程序规则

部署 Defender 传感器

如果在启动 Defender for Containers 计划时启用了自动预配,Defender 传感器可能已经安装。 在运行此命令之前验证部署

  1. 将Defender传感器部署到特定的AKS集群:

    az aks update \
      --resource-group <resource-group> \
      --name <aks-cluster-name> \
      --enable-defender
    

  1. 为 Kubernetes 启用Azure Policy以评估和强制实施配置最佳做法:

    az aks enable-addons \
      --addons azure-policy \
      --name <aks-cluster-name> \
      --resource-group <resource-group>
    

后续步骤