将 Defender for Containers 部署到私有群集

本文解释了如何通过使用 Helm 图表或支持 Azure Arc 的 Kubernetes 扩展,将 Microsoft Defender for Containers 部署到私有 Kubernetes 集群。 私有集群将 Kubernetes 环境与互联网隔离开来,这意味着无法直接访问 Kubernetes API 服务器。 用于容器的Defender将威胁检测和安全可见性扩展到这些环境,因此可以在保留专用群集网络边界的同时维护保护范围。 在开始之前,请查看 先决条件

先决条件

在开始之前,请确保满足以下先决条件:

  • 已为您的目标环境启用 Defender for Containers。

  • 如果要使用 Helm 进行部署,请确保helmcurljq并在命令行环境中安装并可用。

    若要检查工具是否可用,请运行:

    helm version
    curl --version
    jq --version
    
  • 如果你是使用已启用 Azure Arc 的 Kubernetes 扩展进行部署,请确保:

安装私有集群的组件

已将 Defender for Containers Helm 图表发布到 mcr.microsoft.com/azuredefender/microsoft-defender-for-containers。 0.11.X 图表版本支持专用群集。 使用已启用 Azure Arc 的 Kubernetes选项卡来为你的环境安装组件。

  • 支持 Azure Arc 的 Kubernetes

若要安装Defender扩展并启用专用群集组件,请执行以下操作:

az k8s-extension create \
  --name microsoft.azuredefender.kubernetes \
  --cluster-type connectedClusters \
  --cluster-name $ARC_CLUSTER_NAME \
  --resource-group $ARC_RESOURCE_GROUP \
  --extension-type microsoft.azuredefender.kubernetes \
  --configuration-settings inventoryCollector.enabled='true' \
  --configuration-settings configController.enabled='true'

验证部署

若要验证基于 Helm 的部署状态:

helm list --namespace mdc

若要验证Azure Arc扩展部署,请执行以下操作:

az k8s-extension show \
  --name microsoft.azuredefender.kubernetes \
  --cluster-type connectedClusters \
  --cluster-name $ARC_CLUSTER_NAME \
  --resource-group $ARC_RESOURCE_GROUP