Dla klastrów, które nie działają w Azure Kubernetes Service (AKS), Defender dla Chmury korzysta z Kubernetes wspieranego przez Azure Arc do wdrażania wymaganych rozszerzeń.
Wymagania wstępne
Wymagania dotyczące sieci
Czujnik usługi Defender musi nawiązać połączenie z usługą Microsoft Defender dla Chmury, aby wysyłać dane i zdarzenia zabezpieczeń. Upewnij się, że wymagane punkty końcowe są skonfigurowane na potrzeby dostępu wychodzącego.
Wymagania dotyczące połączenia
Czujnik usługi Defender wymaga łączności z:
- Microsoft Defender dla Chmury (do wysyłania danych o zabezpieczeniach i zdarzeń)
Domyślnie klastry usługi AKS mają nieograniczony dostęp do Internetu dla ruchu wychodzącego.
W przypadku klastrów z ograniczonym ruchem wychodzącym, należy zezwolić na określone FQDN, aby usługa Microsoft Defender for Containers mogła działać poprawnie. Zobacz Microsoft Defender for Containers — wymagana nazwa FQDN i reguły dotyczące aplikacji w dokumentacji dotyczącej sieci wychodzącej AKS dla wymaganych punktów końcowych.
Konfiguracja łącza prywatnego
Aby uzyskać instrukcje, zobacz rozwiązania zabezpieczające firmy Microsoft Private Link for Microsoft Defender dla Chmury.
Wdróż czujnik Defendera
Jeśli włączyłeś automatyczne przydzielanie przy włączeniu planu Defender for Containers, czujnik Defender mógł być już zainstalowany. Zanim uruchomisz poniższe polecenie, sprawdź, czy wdrożenie zostało już zakończone.
Rozmieszczenie czujnika Defender na konkretnym klastrze AKS:
az aks update \
--resource-group <resource-group> \
--name <aks-cluster-name> \
--enable-defender
Włącz Azure Policy dla platformy Kubernetes, aby ocenić i wymusić najlepsze rozwiązania dotyczące konfiguracji:
az aks enable-addons \
--addons azure-policy \
--name <aks-cluster-name> \
--resource-group <resource-group>
Wymagania wstępne
Wymagania dotyczące sieci
Sprawdź, czy następujące punkty końcowe dla wdrożeń chmury publicznej są skonfigurowane pod kątem dostępu wychodzącego. Skonfigurowanie ich pod kątem dostępu wychodzącego pomaga zapewnić, że czujnik usługi Defender może nawiązać połączenie z Microsoft Defender dla Chmury w celu wysyłania danych i zdarzeń zabezpieczeń.
Note
Domeny Azure *.ods.opinsights.azure.com i *.oms.opinsights.azure.com nie są już wymagane do dostępu wychodzącego. Aby uzyskać więcej informacji, zobacz ogłoszenie o wycofaniu.
| Domena Azure |
Domena Azure Government |
Platforma Azure obsługiwana przez domenę 21Vianet |
Port |
| *.cloud.defender.microsoft.com |
N/A |
N/A |
443 |
Należy również zweryfikować wymagania sieciowe dla Kubernetes z obsługą Azure Arc.
Wdróż czujnik Defendera
W klastrzach EKS wdrażasz komponenty Defender jako rozszerzenia Azure Arc Kubernetes, gdy ręcznie je wdrażasz za pomocą Azure CLI.
Jeśli włączyłeś automatyczne przydzielanie przy włączeniu planu Defender for Containers, czujnik Defender mógł być już zainstalowany. Zanim uruchomisz poniższe polecenie, sprawdź, czy wdrożenie zostało już zakończone.
Wykonaj następujące polecenie, aby wdrożyć rozszerzenie czujnika Defender na swoim klastrze EKS połączonym z Arc:
az k8s-extension create \
--name microsoft.azuredefender.kubernetes \
--extension-type microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
Wdrażanie rozszerzenia usługi Azure Policy
Zainstaluj rozszerzenie Azure Policy, aby umożliwić rekomendacje bezpieczeństwa oparte na politykach oraz oceny zgodności dla klastra EKS:
az k8s-extension create \
--name azurepolicy \
--extension-type Microsoft.PolicyInsights \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group>
Wymagania wstępne
Wymagania dotyczące sieci
Sprawdź, czy następujące punkty końcowe dla wdrożeń chmury publicznej są skonfigurowane pod kątem dostępu wychodzącego. Skonfigurowanie ich pod kątem dostępu wychodzącego pomaga zapewnić, że czujnik usługi Defender może nawiązać połączenie z Microsoft Defender dla Chmury w celu wysyłania danych i zdarzeń zabezpieczeń.
Note
Domeny Azure *.ods.opinsights.azure.com i *.oms.opinsights.azure.com nie są już wymagane do dostępu wychodzącego. Aby uzyskać więcej informacji, zobacz ogłoszenie o wycofaniu.
| Domena Azure |
Domena Azure Government |
Platforma Azure obsługiwana przez domenę 21Vianet |
Port |
| *.cloud.defender.microsoft.com |
N/A |
N/A |
443 |
Należy również zweryfikować wymagania sieciowe dla Kubernetes z obsługą Azure Arc.
Prywatne klastry GKE
Prywatne klastry GKE muszą zezwalać na wychodzący ruch HTTPS (TCP 443) do punktów końcowych Microsoft Defender dla Chmury.
Jeśli Twój prywatny klaster blokuje ruch wychodzący, stwórz regułę zapory, która pozwoli węzłom klastra dotrzeć do punktów końcowych Microsoft Defender dla Chmury przez TCP 443:
gcloud compute firewall-rules create allow-azure-defender \
--allow tcp:443 \
--source-ranges <cluster-cidr> \
--target-tags <node-tags>
Zagadnienia specyficzne dla klastra
Przed wdrożeniem czujnika Defender przejrzyj następujące kwestie dotyczące typu klastra GKE.
Standardowe klastry GKE
Nie jest wymagana żadna specjalna konfiguracja. Postępuj zgodnie z krokami wdrożenia w sekcjach Wdrażaj czujnik Defender oraz Wdrażaj rozszerzenia Azure Policy.
Klastry rozwiązania Autopilot GKE
W przypadku klastrów Autopilot:
- Czujnik usługi Defender automatycznie dostosowuje żądania zasobów.
- Nie musisz konfigurować limitów zasobów.
Ważna
W klastrzach GKE Autopilot nie można ręcznie konfigurować żądań zasobów i limitów dla czujnika Defender. GKE Autopilot steruje zarządzaniem zasobami i nie da się go nadpisać.
Wdróż czujnik Defendera
W klastrzach GKE komponenty Defender wdrażasz jako rozszerzenia Azure Arc Kubernetes, gdy ręcznie je wdrażasz za pomocą Azure CLI.
Jeśli włączyłeś automatyczne przydzielanie przy włączeniu planu Defender for Containers, czujnik Defender mógł być już zainstalowany. Zanim uruchomisz poniższe polecenie, sprawdź, czy wdrożenie zostało już zakończone.
Wykonaj następujące polecenie, aby zainstalować rozszerzenie czujnika Defender na swoim klastrze GKE podłączonym do Arc:
az k8s-extension create \
--name microsoft.azuredefender.kubernetes \
--extension-type microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
Wdrażanie rozszerzenia usługi Azure Policy
Zainstaluj rozszerzenie Azure Policy na swoim klastrze GKE połączonym z Arc, aby umożliwić rekomendacje bezpieczeństwa oparte na politykach i oceny zgodności:
az k8s-extension create \
--name azurepolicy \
--extension-type Microsoft.PolicyInsights \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group>
Wymagania wstępne
Wymagania dotyczące sieci
Sprawdź, czy następujące punkty końcowe dla wdrożeń chmury publicznej są skonfigurowane pod kątem dostępu wychodzącego. Skonfigurowanie ich pod kątem dostępu wychodzącego pomaga zapewnić, że czujnik usługi Defender może nawiązać połączenie z Microsoft Defender dla Chmury w celu wysyłania danych i zdarzeń zabezpieczeń.
Note
Domeny Azure *.ods.opinsights.azure.com i *.oms.opinsights.azure.com nie są już wymagane do dostępu wychodzącego. Aby uzyskać więcej informacji, zobacz ogłoszenie o wycofaniu.
| Domena Azure |
Domena Azure Government |
Platforma Azure obsługiwana przez domenę 21Vianet |
Port |
| *.cloud.defender.microsoft.com |
N/A |
N/A |
443 |
Należy również zweryfikować wymagania sieciowe dla Kubernetes z obsługą Azure Arc.
Wdróż czujnik Defendera
W przypadku klastrów Kubernetes z obsługą usługi Arc składniki Defender są wdrażane jako rozszerzenia Azure Arc Kubernetes.
Jeśli włączyłeś automatyczne przydzielanie przy włączeniu planu Defender for Containers, czujnik Defender mógł być już zainstalowany. Zanim uruchomisz poniższe polecenie, sprawdź, czy wdrożenie zostało już zakończone.
Uruchom następujące polecenie, aby zainstalować rozszerzenie sensora Defender w klastrze Kubernetes z obsługą usługi Arc:
az k8s-extension create \
--name microsoft.azuredefender.kubernetes \
--extension-type microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
Wdrażanie rozszerzenia usługi Azure Policy
Zainstaluj rozszerzenie Azure Policy na swoim klastrze Kubernetes z Arc, aby umożliwić rekomendacje bezpieczeństwa oparte na politykach i oceny zgodności:
az k8s-extension create \
--name azurepolicy \
--extension-type Microsoft.PolicyInsights \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group>