Bereitstellen von Defender Sensor und Azure Policy in Clustern mithilfe von Azure CLI

In diesem Artikel wird erläutert, wie Sie den Microsoft Defender für Container-Sensor und Azure Policy für Kubernetes in Clustern bereitstellen, indem Sie die Azure CLI verwenden, nachdem Sie den Defender for Containers-Plan in Microsoft Defender for Cloud aktiviert haben.

Bei Clustern, die nicht in Azure Kubernetes Service (AKS) ausgeführt werden, verwendet Defender for Cloud Azure Arc aktivierte Kubernetes, um die erforderlichen Erweiterungen bereitzustellen.

Bevor Sie beginnen, überprüfen Sie die Voraussetzungen für Ihren Clustertyp, einschließlich der Aktivierung des Defender for Containers-Plans, der Installation von Azure CLI 2.40.0 oder neuer sowie der Erfüllung aller Azure Arc-Konnektivitätsanforderungen.

Voraussetzungen

Netzwerkanforderungen

Der Defender-Sensor muss eine Verbindung mit Microsoft Defender für Cloud herstellen, um Sicherheitsdaten und Ereignisse zu senden. Stellen Sie sicher, dass die erforderlichen Endpunkte für ausgehenden Zugriff konfiguriert sind.

Verbindungsanforderungen

Der Defender-Sensor benötigt Konnektivität zu:

  • Microsoft Defender für Cloud (zum Senden von Sicherheitsdaten und Ereignissen)

Standardmäßig haben AKS-Cluster uneingeschränkten ausgehenden Internetzugriff.

Für Cluster mit eingeschränktem Ausgang müssen Sie zulassen, dass bestimmte FQDNs für Microsoft Defender für Container ordnungsgemäß funktionieren. Informationen zu den erforderlichen Endpunkten finden Sie unter Microsoft Defender für Container – Erforderliche FQDN/Anwendungsregeln in der AKS-Dokumentation für ausgehende Netzwerke.

Anweisungen finden Sie unter Microsoft Security Private Link für Microsoft Defender for Cloud.

Bereitstellen des Defender-Sensors

Wenn die automatische Bereitstellung aktiviert wurde, wenn Sie den Defender für den Containerplan aktiviert haben, ist der Defender Sensor möglicherweise bereits installiert. Überprüfen Sie die Bereitstellung , bevor Sie diesen Befehl ausführen.

  1. Setzen Sie den Defender-Sensor auf einen bestimmten AKS-Cluster ein:

    az aks update \
      --resource-group <resource-group> \
      --name <aks-cluster-name> \
      --enable-defender
    

  1. Aktivieren Sie Azure Policy für Kubernetes, um bewährte Methoden für die Konfiguration zu bewerten und zu erzwingen:

    az aks enable-addons \
      --addons azure-policy \
      --name <aks-cluster-name> \
      --resource-group <resource-group>
    

Nächste Schritte