Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel enthält Anleitungen zur Problembehandlung für allgemeine Bereitstellungs- und Betriebsprobleme in Microsoft Defender für Container in allen unterstützten Umgebungen.
- Azure Kubernetes Service (AKS)
- Amazon Elastic Kubernetes Service (EKS)
- Google Kubernetes Engine (GKE)
- Kubernetes mit Arc-Unterstützung
Häufige Bereitstellungsprobleme
Defender Sensorinstallation schlägt fehl
-
Symptoms:
kubectl get pods -n kube-system -l app=defenderzeigt Defender Sensor Pods inPending,CrashLoopBackOffoderError. -
Auflösung:
-
Unzureichende Ressourcen: Überprüfen sie die Knotenkapazität. Verwenden Sie
kubectl top nodes, um zu überprüfen, ob die Knoten über genügend CPU und Arbeitsspeicher verfügen, um den Sensor zu planen. - Netzwerkausgang: Überprüfen Sie, ob Ihre Clusterfirewall oder NSG ausgehenden Datenverkehr zu den erforderlichen FQDNs zulässt.
- Taints und Toleranzen: Stellen Sie sicher, dass die Taints der Knoten die Pods nicht daran hindern, in bestimmten Knoten-Pools zu planen.
-
Unzureichende Ressourcen: Überprüfen sie die Knotenkapazität. Verwenden Sie
-
Symptoms:
Fehlende Empfehlungen
- Symptoms: Cluster werden als "Gesund" angezeigt, aber bestimmte Empfehlungen wie "AKS-Cluster sollten Defender profile aktiviert haben" fehlen.
-
Auflösung:
- Wartezeit: Es kann bis zu 24 Stunden dauern, bis Bewertungsscans im Dashboard angezeigt werden.
-
Ausschlusstags: Überprüfen Sie, ob die Ressource über das Tag
ms_defender_container_exclude_sensors=trueverfügt. - Policy-Add-on: Stellen Sie sicher, dass das Azure Policy-Add-On installiert ist. Ohne diese werden konfigurationsbasierte Empfehlungen nicht ausgelöst.
Probleme beim Schwachstellenscan
Fehlende Ergebnisse der Sicherheitsanalyse von Bildern in Azure Container Registry
- Symptoms: Sicherheitsrisikoergebnisse werden nicht für Bilder angezeigt, die in Azure Container Registry gespeichert sind.
-
Auflösung:
- Registry scanning: Vergewissern Sie sich, dass die entsprechende Registrierungsscanfunktion für Defender für Container aktiviert ist. Überprüfen Sie im Azure-Portal, ob Registry-Zugriff für den relevanten Bereich aktiviert ist.
- Weitere Untersuchungen: Wenn das Scannen der Registrierung aktiviert ist und immer noch keine Ergebnisse vorliegen, öffnen Sie einen Support-Fall mit dem Registrierungsnamen, dem Image-Namen, dem Image-Digest und den erwarteten Ergebnisdetails.
Fehlende Sicherheitsrisikoergebnisse für Bilder, die auf AKS-Clustern ausgeführt werden
- Symptome: Sicherheitsrisikoergebnisse werden für Bilder, die derzeit in AKS-Workloads ausgeführt werden, nicht angezeigt.
-
Auflösung:
- Vulnerability scanning: Vergewissern Sie sich, dass die relevante Sicherheitsrisikoüberprüfungsfunktion für Defender für Container aktiviert ist. Laufzeit-Sicherheitsrisikoergebnisse hängen von den verfügbaren Scanergebnissen für das ausgeführte Image ab, z. B. Registrierungsscan- oder Datenträgerscanergebnisse.
- Pod-Bestandserfassung: Bestätigen Sie, dass die Pod-Bestandserfassung für den Cluster aktiviert ist. Bei AKS kann der Pod-Bestand je nach Bereitstellungskonfiguration vom Defender Sensor oder durch agentlose Sammlung gesammelt werden.
- Weitere Untersuchung: Wenn die Überprüfung auf Schwachstellen und die Pod-Bestandserfassung aktiviert sind, aber immer noch keine Ergebnisse vorliegen, öffnen Sie einen Support-Fall mit dem Namen der Cluster, dem Namespace, dem Namen des Workloads, dem Image-Namen und der Image-Zusammenfassung.
Überprüfung über Warnungssimulation
Verwenden Sie das Kubernetes Warnungssimulationstool, um zu überprüfen, ob Defender für Container Warnungen für Ihren Cluster generieren und an Defender for Cloud senden können.