禁用和删除 Microsoft Defender for Containers

本文介绍如何禁用容器的Microsoft Defender,并按环境删除其组件。

关闭容器计划的Defender或禁用自动预配将停止将来的部署,但不会卸载已部署到群集的Defender组件。 已部署到集群的Defender组件会单独移除。

Important

删除Defender for Containers会停止对群集的保护。 在继续作之前,请确保已准备好替代安全措施。

Important

禁用计划不会删除存储在Microsoft Defender for Cloud或Log Analytics工作区中的历史安全数据。

删除后停止工作的内容

从 AKS 群集中删除容器防护程序后:

  • 基于Defender传感器遥测信息的停止操作实现运行时威胁检测。

  • Kubernetes 安全建议停止更新,相关于 Azure Policy for Kubernetes。

  • 基于 AKS 运行时信号和 Kubernetes 审核数据的警报停止生成。

  • 不再为此环境生成Azure 容器注册表(ACR)中的镜像新增漏洞发现。

禁用 Defender for Containers 计划

要禁用包含你 AKS 集群的订阅的 Defender for Containers 计划:

  1. 登录到 Azure 门户

  2. 转到 Microsoft Defender for Cloud>环境设置

  3. 选择包含 AKS 群集的订阅。

  4. 在“Defender 计划方案”页中,将 容器 切换为 关闭

  5. 选择“保存”

从 AKS 群集中删除Defender扩展

禁用计划后,移除每个AKS集群中的Defender相关组件。

从 AKS 集群中删除 Defender for Containers 配置文件

执行以下命令,从AKS集群中移除Defender for Containers配置文件:

az aks update \
  --name <cluster-name> \
  --resource-group <resource-group> \
  --disable-defender

禁用 Azure Policy 加载项

如果该集群启用了 Azure Policy,请执行以下命令禁用该插件:

az aks disable-addons \
  --addons azure-policy \
  --name <cluster-name> \
  --resource-group <resource-group>

验证删除

请使用以下检查确认 Defender for Containers 已完全从您的 AKS 集群中移除。

检查 AKS 群集实例

执行以下命令,检查所有命名空间中是否还有残留的 Defender Pod,并确认已成功卸载:

kubectl get pods -A | grep defender

不应返回任何资源。

验证计划状态

运行以下命令以确认此订阅的容器计划处于禁用状态:

az security pricing show --name 'Containers'

输出应将 pricingTier 显示为 Free