Distribuisci Defender for Containers nei cluster privati

Questo articolo spiega come distribuire Microsoft Defender for Containers su cluster Kubernetes privati utilizzando grafici di Helm o un'estensione Kubernetes abilitata per Azure Arc. I cluster privati isolano gli ambienti Kubernetes da internet, il che significa nessun accesso diretto al server API di Kubernetes. Defender for Containers estende il rilevamento delle minacce e la visibilità sulla sicurezza a questi ambienti, consentendoti di mantenere la copertura di protezione preservando al contempo i confini di rete dei cluster privati. Prima di iniziare, esaminare i prerequisiti.

Prerequisiti

Prima di iniziare, verificare che siano soddisfatti i prerequisiti seguenti:

  • Il Defender for Containers è attivato per l'ambiente di destinazione.

  • Se si esegue la distribuzione tramite Helm, assicurarsi che helm, curle jq siano installati e disponibili nell'ambiente della riga di comando.

    Per verificare se gli strumenti sono disponibili, eseguire:

    helm version
    curl --version
    jq --version
    
  • Se si esegue la distribuzione usando un'estensione Kubernetes abilitata per Azure Arc, assicurarsi che:

    • Il cluster è connesso a Azure Arc.
    • L'interfaccia della riga di comando Azure (interfaccia della riga di comando di Azure) è installata e si è connessi.

Installare i componenti per i cluster privati

Defender per contenitori e i grafici Helm vengono pubblicati su mcr.microsoft.com/azuredefender/microsoft-defender-for-containers. I cluster privati sono supportati nelle versioni del grafico 0.11.X. Usa la scheda Helm su Amazon EKS, Helm su Google Kubernetes Engine o la scheda Kubernetes abilitata per Azure Arc per installare i componenti per il tuo ambiente.

È possibile elencare le versioni pubblicate eseguendo il comando seguente:

curl https://mcr.microsoft.com/v2/azuredefender/microsoft-defender-for-containers/tags/list

Per installare il grafico più recente 0.11.X e abilitare i componenti del cluster privato:

helm install defender-k8s oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers \
  --create-namespace \
  --namespace mdc \
  --set global.cloudIdentifiers.AWS.accountId="<aws-account-id>" \
  --set global.cloudIdentifiers.AWS.region="<cluster-location>" \
  --set global.cloudIdentifiers.AWS.clusterName="<cluster-name>" \
  --set microsoft-defender-for-containers-sensor.inventoryCollector.enabled=true \
  --set microsoft-defender-for-containers-sensor.configController.enabled=true

Verificare la distribuzione

Per verificare lo stato della distribuzione basata su Helm:

helm list --namespace mdc

Per verificare la distribuzione dell'estensione Azure Arc:

az k8s-extension show \
  --name microsoft.azuredefender.kubernetes \
  --cluster-type connectedClusters \
  --cluster-name $ARC_CLUSTER_NAME \
  --resource-group $ARC_RESOURCE_GROUP