容器Microsoft Defender部署规划

本文介绍如何跨 Kubernetes 环境为容器部署Microsoft Defender。 它重点介绍部署到 Kubernetes 集群的“容器防护”组件,包括 Kubernetes 防护传感器和 Azure Policy。

Defender for Containers 计划或连接器设置启用了其他功能,例如注册表访问、Kubernetes API 访问和无代理威胁防护。

加入环境

在容器Defender可以部署群集组件之前,Kubernetes 环境必须连接到Microsoft Defender for Cloud。

环境 载入路径
AKS 不需要其他连接器。 AKS 群集是原生 Azure 资源。
本地和其他已启用 Arc 的 Kubernetes 群集 将现有 Kubernetes 群集连接到 Azure Arc

部署选项

部署方法 Description
自动预配 启用 Defender for Containers 计划或相关设置后,将自动部署受支持的组件。
手动部署 自动预配已关闭,支持组件手动安装。 手动部署还包括专用群集的预览部署路径。
混合部署 启用了自动预配,但特定的 AKS、EKS 或 GKE 群集被排除在外并手动进行部署。 本地或其他直接连接到 Azure Arc 的 Kubernetes 群集不支持混合部署。

自动预配

启用自动预配后,Microsoft Defender for Cloud会在启用Defender for Containers计划和相关设置后安装支持的群集组件。

对于 AKS 群集,Defender 传感器部署使用 Defender AKS 加载项。 对于 EKS 和 GKE 群集,部署在通过 AWS 或 GCP 连接器流创建的已启用 Arc 的 Kubernetes 资源上使用 Azure Arc Kubernetes 扩展。

对于直接连接到 Azure Arc 的本地和其他 Kubernetes 集群,必须先将集群连接到 Azure Arc。然后,在启用相关的 Defender for Containers 设置后,部署使用 Azure Arc Kubernetes 扩展。

在启用容器Defender计划之前,您可以通过标签排除特定群集来定制Defender传感器的自动预配,然后手动部署传感器。

注释

排除标签适用于自动部署的Defender传感器。 它们不适用于直接连接到Azure Arc的本地或其他 Kubernetes 群集。

通过自动配置,在发现群集后安装Defender传感器,整个过程可能需要几个小时才能完成。

使用手动部署或从自动Defender传感器预配中排除特定群集,并手动部署传感器以立即安装Defender传感器。

手动部署

如果禁用自动预配,则不会自动部署支持的群集组件。 可以手动部署支持的组件。

手动部署还可用于在从自动Defender传感器预配中排除的群集上Defender传感器部署。

可以使用以下方法之一手动部署组件:

部署后步骤

部署后,验证Defender组件是否正常运行并解决任何问题。