Problemlösung für Microsoft Defender für Container

Dieser Artikel enthält Anleitungen zur Problembehandlung für allgemeine Bereitstellungs- und Betriebsprobleme in Microsoft Defender für Container in allen unterstützten Umgebungen.

Häufige Bereitstellungsprobleme

  • Defender Sensorinstallation schlägt fehl

    • Symptoms:kubectl get pods -n kube-system -l app=defender zeigt Defender Sensor Pods in Pending, CrashLoopBackOff oder Error.
    • Auflösung:
      • Unzureichende Ressourcen: Überprüfen sie die Knotenkapazität. Verwenden Sie kubectl top nodes, um zu überprüfen, ob die Knoten über genügend CPU und Arbeitsspeicher verfügen, um den Sensor zu planen.
      • Netzwerkausgang: Überprüfen Sie, ob Ihre Clusterfirewall oder NSG ausgehenden Datenverkehr zu den erforderlichen FQDNs zulässt.
      • Taints und Toleranzen: Stellen Sie sicher, dass die Taints der Knoten die Pods nicht daran hindern, in bestimmten Knoten-Pools zu planen.
  • Fehlende Empfehlungen

    • Symptoms: Cluster werden als "Gesund" angezeigt, aber bestimmte Empfehlungen wie "AKS-Cluster sollten Defender profile aktiviert haben" fehlen.
    • Auflösung:
      • Wartezeit: Es kann bis zu 24 Stunden dauern, bis Bewertungsscans im Dashboard angezeigt werden.
      • Ausschlusstags: Überprüfen Sie, ob die Ressource über das Tag ms_defender_container_exclude_sensors = trueverfügt.
      • Policy-Add-on: Stellen Sie sicher, dass das Azure Policy-Add-On installiert ist. Ohne diese werden konfigurationsbasierte Empfehlungen nicht ausgelöst.

Probleme beim Schwachstellenscan

  • Fehlende Ergebnisse der Sicherheitsanalyse von Bildern in Azure Container Registry

    • Symptoms: Sicherheitsrisikoergebnisse werden nicht für Bilder angezeigt, die in Azure Container Registry gespeichert sind.
    • Auflösung:
      • Registry scanning: Vergewissern Sie sich, dass die entsprechende Registrierungsscanfunktion für Defender für Container aktiviert ist. Überprüfen Sie im Azure-Portal, ob Registry-Zugriff für den relevanten Bereich aktiviert ist.
      • Weitere Untersuchungen: Wenn das Scannen der Registrierung aktiviert ist und immer noch keine Ergebnisse vorliegen, öffnen Sie einen Support-Fall mit dem Registrierungsnamen, dem Image-Namen, dem Image-Digest und den erwarteten Ergebnisdetails.
  • Fehlende Sicherheitsrisikoergebnisse für Bilder, die auf AKS-Clustern ausgeführt werden

    • Symptome: Sicherheitsrisikoergebnisse werden für Bilder, die derzeit in AKS-Workloads ausgeführt werden, nicht angezeigt.
    • Auflösung:
      • Vulnerability scanning: Vergewissern Sie sich, dass die relevante Sicherheitsrisikoüberprüfungsfunktion für Defender für Container aktiviert ist. Laufzeit-Sicherheitsrisikoergebnisse hängen von den verfügbaren Scanergebnissen für das ausgeführte Image ab, z. B. Registrierungsscan- oder Datenträgerscanergebnisse.
      • Pod-Bestandserfassung: Bestätigen Sie, dass die Pod-Bestandserfassung für den Cluster aktiviert ist. Bei AKS kann der Pod-Bestand je nach Bereitstellungskonfiguration vom Defender Sensor oder durch agentlose Sammlung gesammelt werden.
      • Weitere Untersuchung: Wenn die Überprüfung auf Schwachstellen und die Pod-Bestandserfassung aktiviert sind, aber immer noch keine Ergebnisse vorliegen, öffnen Sie einen Support-Fall mit dem Namen der Cluster, dem Namespace, dem Namen des Workloads, dem Image-Namen und der Image-Zusammenfassung.

Überprüfung über Warnungssimulation

Verwenden Sie das Kubernetes Warnungssimulationstool, um zu überprüfen, ob Defender für Container Warnungen für Ihren Cluster generieren und an Defender for Cloud senden können.