本文介绍如何禁用容器的Microsoft Defender,并按环境删除其组件。
关闭容器计划的Defender或禁用自动预配将停止将来的部署,但不会卸载已部署到群集的Defender组件。 已部署到集群的Defender组件会单独移除。
Important
删除Defender for Containers会停止对群集的保护。 在继续作之前,请确保已准备好替代安全措施。
Important
禁用计划不会删除存储在Microsoft Defender for Cloud或Log Analytics工作区中的历史安全数据。
删除后停止工作的内容
从 AKS 群集中删除容器防护程序后:
基于Defender传感器遥测信息的停止操作实现运行时威胁检测。
Kubernetes 安全建议停止更新,相关于 Azure Policy for Kubernetes。
基于 AKS 运行时信号和 Kubernetes 审核数据的警报停止生成。
不再为此环境生成Azure 容器注册表(ACR)中的镜像新增漏洞发现。
禁用 Defender for Containers 计划
要禁用包含你 AKS 集群的订阅的 Defender for Containers 计划:
登录到 Azure 门户。
转到 Microsoft Defender for Cloud>环境设置。
选择包含 AKS 群集的订阅。
在“Defender 计划方案”页中,将 容器 切换为 关闭。
选择“保存”。
从 AKS 群集中删除Defender扩展
禁用计划后,移除每个AKS集群中的Defender相关组件。
从 AKS 集群中删除 Defender for Containers 配置文件
执行以下命令,从AKS集群中移除Defender for Containers配置文件:
az aks update \
--name <cluster-name> \
--resource-group <resource-group> \
--disable-defender
禁用 Azure Policy 加载项
如果该集群启用了 Azure Policy,请执行以下命令禁用该插件:
az aks disable-addons \
--addons azure-policy \
--name <cluster-name> \
--resource-group <resource-group>
验证删除
请使用以下检查确认 Defender for Containers 已完全从您的 AKS 集群中移除。
检查 AKS 群集实例
执行以下命令,检查所有命名空间中是否还有残留的 Defender Pod,并确认已成功卸载:
kubectl get pods -A | grep defender
不应返回任何资源。
验证计划状态
运行以下命令以确认此订阅的容器计划处于禁用状态:
az security pricing show --name 'Containers'
输出应将 pricingTier 显示为 Free。