Defender für Container für private Cluster bereitstellen

Dieser Artikel erklärt, wie man Microsoft Defender for Containers auf private Kubernetes-Cluster bereitstellt, indem man Helm-Diagramme oder eine Azure Arc-fähige Kubernetes-Erweiterung verwendet. Private Cluster isolieren Kubernetes-Umgebungen vom Internet, was bedeutet, dass es keinen direkten Zugriff auf den Kubernetes-API-Server gibt. Defender für Container erweitert die Bedrohungserkennung und die Sicherheitssicht auf diese Umgebungen, sodass Sie die Schutzabdeckung beibehalten und gleichzeitig private Clusternetzwerkgrenzen beibehalten können. Bevor Sie beginnen, überprüfen Sie die Voraussetzungen.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:

  • Defender für Container ist für Ihre Zielumgebung aktiviert.

  • Wenn Sie mithilfe von Helm bereitstellen, stellen Sie sicher, dass helm, curl und jq installiert sind und in Ihrer Befehlszeilenumgebung verfügbar sind.

    Führen Sie Folgendes aus, um zu überprüfen, ob die Tools verfügbar sind:

    helm version
    curl --version
    jq --version
    
  • Wenn Sie mithilfe einer für Azure Arc aktivierten Kubernetes-Erweiterung bereitstellen, stellen Sie Folgendes sicher:

Installieren von Komponenten für private Cluster

Defender for Containers Helm-Charts werden auf mcr.microsoft.com/azuredefender/microsoft-defender-for-containers veröffentlicht. Private Cluster werden in 0.11.X-Diagrammversionen unterstützt. Verwenden Sie den Helm auf Amazon EKS,Helm auf der Google Kubernetes Engine oder den Azure Arc-fähigen Kubernetes-Tab, um die Komponenten für Ihre Umgebung zu installieren.

Sie können die veröffentlichten Versionen auflisten, indem Sie den folgenden Befehl ausführen:

curl https://mcr.microsoft.com/v2/azuredefender/microsoft-defender-for-containers/tags/list

So installieren Sie das neueste 0.11.X Diagramm und aktivieren private Clusterkomponenten:

helm install defender-k8s oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers \
  --create-namespace \
  --namespace mdc \
  --set global.cloudIdentifiers.AWS.accountId="<aws-account-id>" \
  --set global.cloudIdentifiers.AWS.region="<cluster-location>" \
  --set global.cloudIdentifiers.AWS.clusterName="<cluster-name>" \
  --set microsoft-defender-for-containers-sensor.inventoryCollector.enabled=true \
  --set microsoft-defender-for-containers-sensor.configController.enabled=true

Überprüfen Sie die Bereitstellung

So überprüfen Sie den Helm-basierten Bereitstellungsstatus:

helm list --namespace mdc

So überprüfen Sie die Azure Arc-Erweiterungsbereitstellung:

az k8s-extension show \
  --name microsoft.azuredefender.kubernetes \
  --cluster-type connectedClusters \
  --cluster-name $ARC_CLUSTER_NAME \
  --resource-group $ARC_RESOURCE_GROUP