Matrice de prise en charge des conteneurs dans Defender pour le cloud

Important

Toutes les fonctionnalités de Microsoft Defender for Cloud seront officiellement retirées dans la Azure en Chine le 1er octobre 2026. En raison de cette mise hors service à venir, les clients Azure en Chine ne peuvent plus intégrer de nouveaux abonnements au service. Un nouvel abonnement est tout abonnement qui n’a pas déjà été intégré au service Microsoft Defender for Cloud avant le 18 août 2025, date de l’annonce de mise hors service. Pour plus d’informations sur la mise hors service, consultez Annonce de suppression de Microsoft Defender pour le Cloud dans Microsoft Azure opéré par 21Vianet.

Les clients doivent collaborer avec leurs représentants de comptes pour Microsoft Azure gérés par 21Vianet pour évaluer l’impact de cette retraite sur leurs propres opérations.

Cet article récapitule les informations de prise en charge des fonctionnalités de conteneur dans Microsoft Defender for Cloud.

Note

  • Des fonctionnalités spécifiques sont en préversion. Les conditions supplémentaires pour les préversions Azure incluent d’autres conditions juridiques qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore en disponibilité générale.
  • Defender for Cloud prend officiellement en charge uniquement les versions d’AKS, EKS et GKE prises en charge par le fournisseur de cloud.

Le tableau suivant répertorie les fonctionnalités fournies par Defender pour conteneurs pour les environnements cloud et les registres de conteneurs pris en charge.

Disponibilité des plans Microsoft Defender pour les conteneurs

Aspect Détails
État de sortie : Disponibilité générale
Certaines fonctionnalités sont en préversion. Pour obtenir une liste complète, consultez les tableaux ci-dessous
Prix : Microsoft Defender pour conteneurs est facturé comme indiqué dans la page de tarification. Vous pouvez également estimater les coûts avec la calculatrice de coûts de Defender for Cloud.
Rôles et autorisations obligatoires : Pour déployer les composants requis, consultez les autorisations pour chacun des composants
L’administrateur de sécurité peut ignorer les alertes
* Le lecteur de sécurité peut voir les résultats de l’évaluation des vulnérabilités
Consultez également Rôles pour la remédiation et les rôles et autorisations d'Azure Container Registry

Fonctionnalités d’évaluation des vulnérabilités (VA)

Fonctionnalité Description Ressources prises en charge État de mise en production Linux état de version de Windows Méthode d’activation Plans Disponibilité des clouds
Registre de conteneurs VA Activation en volume pour les images dans les registres de conteneurs ACR, ERC, GAR, GCR, Docker Hub, JFrog Artifactory GA GA Nécessite l'accès au registre1 ou la création d'un connecteur pour Docker Hub/JFrog Defender pour les conteneurs ou CSPM Defender Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet
Activation en volume du conteneur runtime – Analyse basée sur le registre Activation en volume de conteneurs exécutant des images à partir de registres pris en charge ACR, ERC, GAR, GCR, Docker Hub, JFrog Artifactory GA GA Nécessite l’accès au Registre1 ou la création du connecteur pour Docker Hub/JFrog et l’accès à l’API K8S ou le capteur Defender1 Defender pour les conteneurs ou CSPM Defender Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet
Activation en volume du conteneur d’exécution Activation en volume indépendante du registre d’images en cours d’exécution de conteneur Tous GA - Nécessite une analyse sans agent pour les machines et l’accès à l’API K8S ou le capteur Defender1 Defender pour les conteneurs ou CSPM Defender Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet
Nœud d'exécution VA Évaluation des vulnérabilités des nœuds Kubernetes Nœuds AKS GA GA Nécessite une analyse sans agent pour les machines Defender pour les conteneurs ou Defender pour les serveurs Plan 2 ou CSPM Defender Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet

1Clouds nationaux sont automatiquement activés et ne peuvent pas être désactivés.

Prise en charge des registres et des images pour l’évaluation des vulnérabilités

Aspect Détails
Registres et images Pris en charge
* Images de conteneur au format Docker V2
* Images avec Spécification du format d’image Open Container Initiative (OCI)
Unsupported
* Les images super minimalistes telles que les images docker scratch ne sont actuellement pas prises en charge
* Référentiels publics
* Listes de manifestes
Systèmes d’exploitation Pris en charge
* Alpine Linux 3.12-3.22
* Red Hat Enterprise Linux 6-9
* CentOS 6-9 (CentOS a atteint la fin de service le 30 juin 2024). Pour plus d’informations, consultez l’aide sur la fin de vie de CentOS.)
* Oracle Linux 6-9
* Amazon Linux 1, 2
* openSUSE Leap, openSUSE Tumbleweed
* SUSE Enterprise Linux 11-15
* Debian GNU/Linux 7-12
* Google Distroless (basé sur Debian GNU/Linux 7-12)
* Ubuntu 12.04-24.04
* Fedora 31-37
* Azure Linux 1-3
* Windows Server 2016, 2019, 2022
* Système d’exploitation Chainguard/Wolfi OS
* Alma Linux 8.4 ou version ultérieure
* Rocky Linux 8.7 ou version ultérieure
*Minimus
* Système d’exploitation photon 2.0-5.0
* Images renforcées Docker (DHI)
Packages spécifiques au langage

Pris en charge
*Python
* Node.js
*PHP
*Rubis
*Rust
* .NET
* Java
Démarrer

Fonctionnalités de protection du runtime

Fonctionnalité Description Ressources prises en charge État de mise en production Linux état de version de Windows Méthode d’activation Plans Disponibilité des clouds
Chasse avancée en XDR Afficher les incidents et alertes de cluster dans Microsoft XDR AKS GA GA Nécessite le capteur Defender Defender pour les conteneurs Clouds commerciaux et clouds nationaux : Azure Government, Azure géré par 21Vianet
Logiciel anti-programme malveillant Détection des programmes malveillants AKS GA - Nécessite le capteur Defender via Helm Defender pour les conteneurs Solutions cloud d'entreprise

Clouds nationaux : Azure Government
Détection et blocage de dérive binaires Détecte le binaire du conteneur d’exécution à partir de l’image conteneur AKS GA - Nécessite le capteur Defender Defender pour les conteneurs Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet
Détection DNS Détecte une activité DNS suspecte provenant de charges de conteneurs AKS GA - Nécessite le capteur Defender via Helm Defender pour les conteneurs Solutions cloud d'entreprise

Clouds nationaux : Azure Government
Détection de programme malveillant Détection des programmes malveillants Nœuds AKS GA GA Nécessite une analyse sans agent pour les machines Defender pour les conteneurs ou Defender pour les serveurs Plan 2 -
Actions de réponse dans XDR Fournit une correction automatisée et manuelle dans Microsoft XDR AKS Aperçu - Nécessite le capteur Defender et l'API d'accès K8S Defender pour les conteneurs Clouds commerciaux et clouds nationaux : Azure Government, Azure géré par 21Vianet
Détection de la charge de travail Surveille les charges de travail conteneurisées pour les menaces et fournit des alertes en cas d’activités suspectes AKS GA - Nécessite le capteur Defender Defender pour les conteneurs Clouds commerciaux et clouds nationaux : Azure Government, Azure géré par 21Vianet

Distributions et configurations Kubernetes pour la protection contre les menaces d’exécution dans Azure

Aspect Détails
Distributions et configurations Kubernetes Pris en charge
* Azure Kubernetes Service (AKS) avec Kubernetes RBAC

Pris en charge via Kubernetes avec Arc12
* Azure Kubernetes Service hybride
* Kubernetes
* Moteur AKS

1 Les clusters Kubernetes certifiés CLOUD Native Computing Foundation (CNCF) doivent être pris en charge, mais seuls les clusters spécifiés sont testés sur Azure.

2 Pour faire bénéficier à vos environnements de la protection Microsoft Defender pour les conteneurs, vous devez intégrer Kubernetes avec Azure Arc et activer Defender pour les conteneurs en tant qu’extension Arc.

Note

Pour plus d’exigences concernant la protection des charges de travail Kubernetes, consultez les limitations existantes.

Fonctionnalités de gestion de la posture de sécurité

Fonctionnalité Description Ressources prises en charge État de mise en production Linux état de version de Windows Méthode d’activation Plans Disponibilité des clouds
Découverte sans agent pour Kubernetes1 Fournit une découverte sans empreinte via API des clusters Kubernetes, leurs configurations et leurs déploiements. AKS GA GA Nécessite l’accès à l’API K8S Defender pour les conteneurs OU CSPM Defender Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet
Fonctionnalités d’inventaire complètes Vous permet d’explorer les ressources, les pods, les services, les référentiels, les images et les configurations via l’Explorateur de sécurité pour surveiller et gérer facilement vos ressources. ACR, AKS GA GA Nécessite l’accès à l’API K8S Defender pour les conteneurs OU CSPM Defender Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet
Analyse du chemin d’attaque Algorithme graphique qui analyse le graphique de sécurité du cloud. Les analyses exposent des chemins exploitables que les acteurs malveillants peuvent utiliser pour violer votre environnement. ACR, AKS GA GA Nécessite l’accès à l’API K8S CSPM Defender Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet
Amélioration de la chasse aux risques Permet aux administrateurs de sécurité de rechercher activement des problèmes de posture dans leurs ressources conteneurisées via des requêtes (intégrées et personnalisées) et des insights de sécurité dans l’Explorateur de sécurité. ACR, AKS GA GA Nécessite l’accès à l’API K8S Defender pour les conteneurs OU CSPM Defender Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet
Renforcement des plans de contrôle1 Évalue en permanence les configurations de vos clusters et les compare aux initiatives appliquées à vos abonnements. Lorsqu'elle trouve des configurations incorrectes, Defender for Cloud génère des recommandations de sécurité disponibles sur la page Recommandations de Defender for Cloud. Les recommandations vous permettent d’examiner et de corriger les problèmes. ACR, AKS GA GA Activé avec le plan Gratuit Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet
Renforcement de la charge de travail1 Protégez les charges de travail de vos conteneurs Kubernetes avec des recommandations de meilleures pratiques. AKS GA - Nécessite Azure Policy Gratuit Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet
CIS Azure Kubernetes Service Benchmark CIS du service Azure Kubernetes AKS GA - Nécessite l’accès à l’API K8S et la norme de sécurité affectée Defender pour les conteneurs OU CSPM Defender Solutions cloud d'entreprise

Clouds nationaux : Azure Government, Azure géré par 21Vianet

1 Cette fonctionnalité peut être activée pour un cluster individuel lors de l’activation de Defender pour les conteneurs au niveau de la ressource de cluster.

Fonctionnalités de protection de la chaîne d'approvisionnement des logiciels de conteneurs

Fonctionnalité Description Ressources prises en charge État de mise en production Linux état de version de Windows Méthode d’activation Disponibilité dans le cloud
Déploiement à paliers Déploiement contrôlé d’images conteneur dans votre environnement Kubernetes AKS 1.31 ou version ultérieure (y compris AKS Automatic)1 GA - Nécessite le capteur Defender, le contrôle de sécurité, les résultats de la sécurité et l’accès au Registre. Solutions cloud d'entreprise
Application des stratégies de configuration incorrecte de Kubernetes Audite ou bloque les déploiements Kubernetes qui ne répondent pas Microsoft règles de bonnes pratiques de sécurité AKS GA - Nécessite l’accès à l’API Kubernetes. Pour le déploiement manuel, Helm est pris en charge. Solutions cloud d'entreprise

1 Sur les clusters automatiques AKS, le capteur Defender doit être installé en utilisant Helm dans le namespace kube-system. L’installation dans l’espace de noms mdc et le déploiement du module complémentaire ne sont pas pris en charge pour un déploiement à étapes.

Restrictions réseau

Aspect Détails
Prise en charge du proxy sortant Les proxys sortants sans authentification et les proxys sortants avec l’authentification de base sont pris en charge. Un proxy sortant qui nécessite des certificats approuvés n'est pas pris en charge actuellement.
Clusters avec restrictions IP Dans AWS, si des restrictions d’adresses IP du plan de contrôle sont activées dans votre cluster Kubernetes (consultez Contrôle d’accès au point de terminaison du cluster – Amazon EKS), la configuration des restrictions d’adresses IP du plan de contrôle est mise à jour pour inclure le bloc CIDR de Microsoft Defender for Cloud.

Systèmes d’exploitation hôtes pris en charge

Defender pour les conteneurs dépend du capteur Defender pour plusieurs fonctionnalités. Le capteur Defender est pris en charge uniquement avec le noyau Linux 5.4 et versions ultérieures, sur les systèmes d’exploitation hôtes suivants :

  • Amazon Linux 2
  • AWS Bottlerocket (provisionnement via Helm uniquement)
  • CentOS 8 (CentOS a atteint la fin du service le 30 juin 2024. Pour plus d’informations, consultez les conseils sur la fin de vie centOS.)
  • Debian 10
  • Debian 11
  • Système d’exploitation optimisé Google Container
  • Azure Linux 1.0
  • Azure Linux 2.0
  • Red Hat Enterprise Linux 8
  • Ubuntu 16.04
  • Ubuntu 18.04
  • Ubuntu 20.04
  • Ubuntu 22.04

Vérifiez que votre nœud Kubernetes s’exécute sur l’un de ces systèmes d’exploitation vérifiés. Les clusters avec des systèmes d’exploitation hôtes non pris en charge ne bénéficient pas des avantages des fonctionnalités qui s’appuient sur le capteur Defender.

Limitations du capteur Defender

Le capteur Defender dans AKS version 1.28 et versions antérieures ne prend pas en charge les nœuds Arm64.

Étapes suivantes