Implementación de Defender sensor y Azure Policy en clústeres mediante CLI de Azure

En este artículo se explica cómo implementar el sensor Microsoft Defender para contenedores y Azure Policy para Kubernetes en clústeres mediante CLI de Azure después de habilitación del plan de Defender para contenedores en Microsoft Defender para la nube.

En el caso de los clústeres que no se ejecutan en Azure Kubernetes Service (AKS), Defender for Cloud usa Kubernetes habilitado para Azure Arc para implementar las extensiones necesarias.

Antes de empezar, revisa los requisitos previos para tu tipo de clúster, incluyendo habilitar el plan Defender para contenedores, instalar CLI de Azure 2.40.0 o posterior, y cumplir con cualquier requisito de conectividad de Azure Arc.

Prerequisites

Requisitos de red

El sensor de Defender debe conectarse a Microsoft Defender para la nube para enviar eventos y datos de seguridad. Asegúrese de que los puntos de conexión necesarios están configurados para el acceso saliente.

Requisitos de conexión

El sensor de Defender necesita conectividad para:

  • Microsoft Defender para la nube (para enviar eventos y datos de seguridad)

De forma predeterminada, los clústeres de AKS tienen acceso de salida a Internet ilimitado.

En el caso de los clústeres con salida restringida, debe permitir que los FQDN específicos de Microsoft Defender para contenedores funcionen correctamente. Consulte Microsoft Defender para contenedores: reglas de aplicación o FQDN necesarias en la documentación de red de salida de AKS para los puntos de conexión necesarios.

Para obtener instrucciones, consulte Vínculo privado de seguridad de Microsoft para Microsoft Defender para la nube.

Implementa el sensor de Defender

Si el aprovisionamiento automático se ha habilitado al activar el plan de Defender para contenedores, es posible que el sensor de Defender ya esté instalado. Compruebe la implementación antes de ejecutar este comando.

  1. Despliega el sensor Defender en un clúster AKS específico:

    az aks update \
      --resource-group <resource-group> \
      --name <aks-cluster-name> \
      --enable-defender
    

  1. Habilite Azure Policy para Que Kubernetes evalúe y aplique los procedimientos recomendados de configuración:

    az aks enable-addons \
      --addons azure-policy \
      --name <aks-cluster-name> \
      --resource-group <resource-group>
    

Pasos siguientes