本文介绍如何跨 Kubernetes 环境为容器部署Microsoft Defender。 它重点介绍部署到 Kubernetes 集群的“容器防护”组件,包括 Kubernetes 防护传感器和 Azure Policy。
Defender for Containers 计划或连接器设置启用了其他功能,例如注册表访问、Kubernetes API 访问和无代理威胁防护。
加入环境
在容器Defender可以部署群集组件之前,Kubernetes 环境必须连接到Microsoft Defender for Cloud。
| 环境 | 载入路径 |
|---|---|
| AKS | 不需要其他连接器。 AKS 群集是原生 Azure 资源。 |
| 本地和其他已启用 Arc 的 Kubernetes 群集 | 将现有 Kubernetes 群集连接到 Azure Arc。 |
部署选项
| 部署方法 | Description |
|---|---|
| 自动预配 | 启用 Defender for Containers 计划或相关设置后,将自动部署受支持的组件。 |
| 手动部署 | 自动预配已关闭,支持组件手动安装。 手动部署还包括专用群集的预览部署路径。 |
| 混合部署 | 启用了自动预配,但特定的 AKS、EKS 或 GKE 群集被排除在外并手动进行部署。 本地或其他直接连接到 Azure Arc 的 Kubernetes 群集不支持混合部署。 |
自动预配
启用自动预配后,Microsoft Defender for Cloud会在启用Defender for Containers计划和相关设置后安装支持的群集组件。
对于 AKS 群集,Defender 传感器部署使用 Defender AKS 加载项。 对于 EKS 和 GKE 群集,部署在通过 AWS 或 GCP 连接器流创建的已启用 Arc 的 Kubernetes 资源上使用 Azure Arc Kubernetes 扩展。
对于直接连接到 Azure Arc 的本地和其他 Kubernetes 集群,必须先将集群连接到 Azure Arc。然后,在启用相关的 Defender for Containers 设置后,部署使用 Azure Arc Kubernetes 扩展。
在启用容器Defender计划之前,您可以通过标签排除特定群集来定制Defender传感器的自动预配,然后手动部署传感器。
注释
排除标签适用于自动部署的Defender传感器。 它们不适用于直接连接到Azure Arc的本地或其他 Kubernetes 群集。
通过自动配置,在发现群集后安装Defender传感器,整个过程可能需要几个小时才能完成。
使用手动部署或从自动Defender传感器预配中排除特定群集,并手动部署传感器以立即安装Defender传感器。
手动部署
如果禁用自动预配,则不会自动部署支持的群集组件。 可以手动部署支持的组件。
手动部署还可用于在从自动Defender传感器预配中排除的群集上Defender传感器部署。
可以使用以下方法之一手动部署组件:
部署后步骤
部署后,验证Defender组件是否正常运行并解决任何问题。
用于容器部署的 Troubleshoot Defender
相关内容
来自 Defenders 传感器自动预配中排除群集