专用群集将 Kubernetes 环境与 Internet 隔离,在此上下文中,受限连接意味着不直接访问 Kubernetes API 服务器。 用于容器的Defender将威胁检测和安全可见性扩展到这些环境,因此可以在保留专用群集网络边界的同时维护保护范围。
先决条件
在开始之前,请确保满足以下先决条件:
已为您的目标环境启用 Defender for Containers。
如果要使用 Helm 进行部署,请确保
helmcurljq并在命令行环境中安装并可用。若要检查工具是否可用,请运行:
helm version curl --version jq --version如果你是使用已启用 Azure Arc 的 Kubernetes 扩展进行部署,请确保:
- 您的群集已连接到 Azure Arc。
- Azure命令行接口(Azure CLI)已安装且已登录。
安装私有集群的组件
已将 Defender for Containers Helm 图表发布到 mcr.microsoft.com/azuredefender/microsoft-defender-for-containers。
0.11.X 图表版本支持专用群集。
使用以下选项卡为环境安装组件。
- 支持 Azure Arc 的 Kubernetes
若要安装Defender扩展并启用专用群集组件,请执行以下操作:
az k8s-extension create \
--name microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name $ARC_CLUSTER_NAME \
--resource-group $ARC_RESOURCE_GROUP \
--extension-type microsoft.azuredefender.kubernetes \
--configuration-settings inventoryCollector.enabled='true' \
--configuration-settings configController.enabled='true'
验证部署
若要验证基于 Helm 的部署状态:
helm list --namespace mdc
若要验证Azure Arc扩展部署,请执行以下操作:
az k8s-extension show \
--name microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name $ARC_CLUSTER_NAME \
--resource-group $ARC_RESOURCE_GROUP