验证 Microsoft Defender for Containers 的部署

为容器组件部署Microsoft Defender后,请验证传感器和相关扩展是否在群集上正常运行。

验证推荐状态

如果通过修正安全建议来部署Defender组件:

  1. 登录到 Azure 门户

  2. 转到 Microsoft Defender for Cloud>Recommendations

  3. 找到相关建议。

  4. 确认建议状态更改为 “正常”。

验证Defender传感器部署

若要验证是否启用了Defender传感器,请执行以下操作:

对于 AKS 群集:

az aks show \
  --name <aks-cluster-name> \
  --resource-group <resource-group> \
  --query "securityProfile.defender.securityMonitoring.enabled"

输出应为 true

对于已启用 Arc 的群集和 Helm:

az k8s-extension list \
  --cluster-name <cluster-name> \
  --resource-group <resource-group> \
  --cluster-type connectedClusters \
  --subscription <subscription-id> \
  --query "[?extensionType=='microsoft.azuredefender.kubernetes' && provisioningState=='Succeeded']"

如果扩展已成功安装,该命令应返回非空数组。

验证 AKS 上的 Azure Policy 插件

若要验证是否已启用Azure Policy加载项,请执行以下命令:

az aks show \
  --name <aks-cluster-name> \
  --resource-group <resource-group> \
  --query addonProfiles.azurepolicy

输出应显示 enabled: true

验证已启用 Arc 的群集的扩展安装

对于已启用 Arc 的 Kubernetes 群集,Defender组件作为 Azure Arc Kubernetes 扩展进行安装。

若要验证扩展安装,请执行以下操作:

  1. 登录到 Azure 门户

  2. 转到 Azure Arc>Kubernetes 群集

  3. 选择已启用 Arc 的 Kubernetes 群集。

  4. 在群集资源中,选择“ 扩展”。

  5. 确认以下扩展显示 “成功” :

    • 适用于容器的 Microsoft Defender
    • 适用于 Kubernetes 的 Azure Policy(如果已启用)

还可以选择容器的 Microsoft Defender 扩展以查看其状态和配置详细信息。

验证Defender传感器 Pod

验证各 Defender 传感器 Pod 是否正在群集中运行。

对于 AKS 群集:

kubectl get pods -n kube-system -l app=defender

对于已启用 Arc 的群集和 Helm:

kubectl get pods -n mdc -l app=defender-k8s-sensor

确认 Defender 传感器舱处于 Running 状态。

验证Defender守护程序集(已启用 Arc 的群集和 Helm)

对于已启用 Arc 的集群和 Helm 部署,Defender 收集器以 Kubernetes DaemonSet 的形式运行,从而确保每个节点上都会调度一个 Pod。 您可以验证守护进程集是否正确部署:

kubectl get ds -n mdc microsoft-defender-collectors-ds

确认 DESIREDCURRENTREADY 值是否与群集节点数匹配。