将 Defender for Containers 部署到私有群集

专用群集将 Kubernetes 环境与 Internet 隔离,在此上下文中,受限连接意味着不直接访问 Kubernetes API 服务器。 用于容器的Defender将威胁检测和安全可见性扩展到这些环境,因此可以在保留专用群集网络边界的同时维护保护范围。

先决条件

在开始之前,请确保满足以下先决条件:

  • 已为您的目标环境启用 Defender for Containers。

  • 如果要使用 Helm 进行部署,请确保helmcurljq并在命令行环境中安装并可用。

    若要检查工具是否可用,请运行:

    helm version
    curl --version
    jq --version
    
  • 如果你是使用已启用 Azure Arc 的 Kubernetes 扩展进行部署,请确保:

安装私有集群的组件

已将 Defender for Containers Helm 图表发布到 mcr.microsoft.com/azuredefender/microsoft-defender-for-containers。 0.11.X 图表版本支持专用群集。 使用以下选项卡为环境安装组件。

  • 支持 Azure Arc 的 Kubernetes

若要安装Defender扩展并启用专用群集组件,请执行以下操作:

az k8s-extension create \
  --name microsoft.azuredefender.kubernetes \
  --cluster-type connectedClusters \
  --cluster-name $ARC_CLUSTER_NAME \
  --resource-group $ARC_RESOURCE_GROUP \
  --extension-type microsoft.azuredefender.kubernetes \
  --configuration-settings inventoryCollector.enabled='true' \
  --configuration-settings configController.enabled='true'

验证部署

若要验证基于 Helm 的部署状态:

helm list --namespace mdc

若要验证Azure Arc扩展部署,请执行以下操作:

az k8s-extension show \
  --name microsoft.azuredefender.kubernetes \
  --cluster-type connectedClusters \
  --cluster-name $ARC_CLUSTER_NAME \
  --resource-group $ARC_RESOURCE_GROUP