Wdrażanie czujnika Defender i Azure Policy w klastrach przy użyciu Azure CLI

Możesz wdrożyć czujnik Microsoft Defender for Containers oraz Azure Policy for Kubernetes do klastrów, korzystając z Azure CLI. Po pierwsze, włącz plan Defender for Containers w Microsoft Defender dla Chmury.

Dla klastrów, które nie działają w Azure Kubernetes Service (AKS), Defender dla Chmury korzysta z Kubernetes wspieranego przez Azure Arc do wdrażania wymaganych rozszerzeń.

Wymagania wstępne

Wymagania dotyczące sieci

Czujnik usługi Defender musi nawiązać połączenie z usługą Microsoft Defender dla Chmury, aby wysyłać dane i zdarzenia zabezpieczeń. Upewnij się, że wymagane punkty końcowe są skonfigurowane na potrzeby dostępu wychodzącego.

Wymagania dotyczące połączenia

Czujnik usługi Defender wymaga łączności z:

  • Microsoft Defender dla Chmury (do wysyłania danych o zabezpieczeniach i zdarzeń)

Domyślnie klastry usługi AKS mają nieograniczony dostęp do Internetu dla ruchu wychodzącego.

W przypadku klastrów z ograniczonym ruchem wychodzącym, należy zezwolić na określone FQDN, aby usługa Microsoft Defender for Containers mogła działać poprawnie. Zobacz Microsoft Defender for Containers — wymagana nazwa FQDN i reguły dotyczące aplikacji w dokumentacji dotyczącej sieci wychodzącej AKS dla wymaganych punktów końcowych.

Aby uzyskać instrukcje, zobacz rozwiązania zabezpieczające firmy Microsoft Private Link for Microsoft Defender dla Chmury.

Wdróż czujnik Defendera

Jeśli włączyłeś automatyczne przydzielanie przy włączeniu planu Defender for Containers, czujnik Defender mógł być już zainstalowany. Zanim uruchomisz poniższe polecenie, sprawdź, czy wdrożenie zostało już zakończone.

  1. Rozmieszczenie czujnika Defender na konkretnym klastrze AKS:

    az aks update \
      --resource-group <resource-group> \
      --name <aks-cluster-name> \
      --enable-defender
    

  2. Włącz Azure Policy dla platformy Kubernetes, aby ocenić i wymusić najlepsze rozwiązania dotyczące konfiguracji:

    az aks enable-addons \
      --addons azure-policy \
      --name <aks-cluster-name> \
      --resource-group <resource-group>