在 Microsoft Defender for Cloud 中启用适用于容器的 Microsoft Defender 计划,以保护 Kubernetes 集群和容器工作负载。
- Azure Kubernetes 服务 (AKS)
- 支持 Azure Arc 的 Kubernetes
先决条件
在开始之前,请确保:
你有 AKS 集群。 请参阅支持矩阵。
您查看了Defender for Containers的功能访问模式。
你查看了所需的 网络访问和权限。
启用 Defender for Containers 计划
登录到 Azure 门户。
转到 Microsoft Defender for Cloud>环境设置。
选择 AKS 群集所在的订阅。
在 Defender 计划页面上,找到 “容器” 行,并将状态切换为 “启用”。
在“容器计划”行中选择 “设置 ”。
切换相关容器组件的 Defender 功能:开启或关闭。
计算机的无代理扫描
在 Kubernetes 节点上执行无代理漏洞和机密扫描。- 若要从无代理扫描中排除计算机,请添加排除标记名称和值。
Defender 传感器
将Defender传感器部署到群集节点,以收集用于威胁检测的运行时安全遥测。- 启用 Defender 安全门控: 添加了一层准入控制层,该层会在工作负载在群集中运行之前,根据安全策略评估部署。
- 启用Defender运行时反恶意软件:启用 Kubernetes 主机和容器的运行时恶意软件检测,并且可以选择性地实时阻止恶意文件执行。
Azure Policy
为 Kubernetes 部署 Azure Policy 插件,以启用 Kubernetes 的安全状况评估和相关安全建议。Kubernetes API 访问
允许 Defender for Cloud 访问 Kubernetes API,以获取群集清单、进行配置分析,并利用依赖于 Kubernetes 元数据的功能。注册表访问
为存储在连接的注册表中的容器映像启用无代理漏洞评估。安全发现: 在推送新映像或更新现有映像时,生成结果并将其链接到容器映像。
注释
无法通过Azure Policy启用安全查找组件。 若要启用此功能,请在套餐的设置页面中将其打开。
选择 继续。
选择“保存”。
验证计划是否已启用
登录到 Azure 门户。
转到 Microsoft Defender for Cloud>环境设置。
选择订阅。
验证 容器 是否已设置为 On。
选择“容器”旁边的 “设置” ,并确认已启用所需的组件。
相关内容
使用 Azure CLI 部署容器的 Defenders 组件
容器防御者故障排除