Włączanie Defender dla kontenerów w usłudze Microsoft Defender dla Chmury

Włącz plan Microsoft Defender for Containers w Microsoft Defender dla Chmury, aby chronić klastry Kubernetes i obciążenia kontenerów. Ten artykuł przeprowadzi Cię przez proces włączania planu w portalu Azure dla klastrów Azure Kubernetes Service (AKS), Amazon Elastic Kubernetes Service (EKS), Google Kubernetes Engine (GKE) oraz klastrów Kubernetes z Azure Arc. Po włączeniu planu możesz skonfigurować komponenty ochrony, takie jak wykrywanie zagrożeń w czasie rzeczywistym, skanowanie luk oraz oceny postawy bezpieczeństwa.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że:

Włącz plan Defender for Containers

Aby włączyć plan Defender for Containers dla klastrów AKS w portalu Azure:

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Defender dla Chmury>Ustawienia środowiska.

  3. Wybierz subskrypcję, w której znajdują się klastry usługi AKS.

  4. Na stronie Plany usługi Defender znajdź wiersz Kontenery i przełącz stan na Włączony.

  5. Wybierz Ustawienia w wierszu Planu kontenerów.

  6. Przełącz Włącz lub Wyłącz odpowiednie komponenty Defender dla kontenerów.

    • Skanowanie bez agenta dla maszyn
      Przeprowadza bezagentowe skanowanie luk w zabezpieczeniach oraz tajemnic na węzłach Kubernetes.

      • Aby wykluczyć maszyny ze skanowania bez agenta, dodaj nazwę i wartość tagu wykluczenia.
    • Czujnik Defender
      Wdraża czujnik Defendera w węzłach klastra w celu zbierania danych telemetrycznych dotyczących zabezpieczeń środowiska uruchomieniowego, które są używane do wykrywania zagrożeń.

      • Enable Defender Security Gating: Dodaje warstwę kontroli dostępu do zasobów, która ocenia wdrożenia pod kątem polityk bezpieczeństwa przed uruchomieniem obciążeń w klastrze.
      • Enable Defender Runtime Anti Malware: Umożliwia wykrywanie złośliwego oprogramowania środowiska uruchomieniowego dla hostów i kontenerów Kubernetes oraz opcjonalnie może blokować złośliwe wykonywanie plików w czasie rzeczywistym.
    • Azure Policy
      Wdraża dodatek Azure Policy dla platformy Kubernetes w celu włączenia ocen stanu zabezpieczeń platformy Kubernetes i powiązanych zaleceń dotyczących zabezpieczeń.

    • Dostęp do interfejsu API platformy Kubernetes
      Umożliwia Defender dla Chmury uzyskiwanie dostępu do interfejsu API platformy Kubernetes na potrzeby spisu klastrów, analizy konfiguracji i możliwości opartych na metadanych platformy Kubernetes.

    • Dostęp do rejestru
      Umożliwia ocenę luk w zabezpieczeniach bez agenta dla obrazów kontenerów przechowywanych w połączonych rejestrach.

      • Wyniki zabezpieczeń: Generuje wyniki i łączy je z obrazami kontenerów po wypchnięciu nowych obrazów lub zaktualizowaniu istniejących obrazów.

        Note

        Nie można włączyć składnika Ustalenia zabezpieczeń za pośrednictwem Azure Policy. Aby ją włączyć, przełącz ją na stronie Ustawienia planu.

    Zrzut ekranu przedstawiający stronę Ustawienia i monitorowanie planu Kontenery w usłudze Microsoft Defender dla Chmury, pokazującą dostępne składniki Defender dla Kontenerów.

  7. Wybierz Kontynuuj.

  8. Wybierz opcję Zapisz.

Zweryfikuj, czy plan jest włączony

Aby potwierdzić, że plan Defender for Containers jest włączony i że wymagane komponenty są aktywne:

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Microsoft Defender dla Chmury>Ustawienia środowiska.

  3. Wybierz subskrypcję lub konektor, w którym włączyłeś Defender for Containers.

  4. Sprawdź, czy Kontenery są ustawione na Włączone.

  5. Wybierz pozycję Ustawienia obok pozycji Kontenery i upewnij się, że wymagane składniki są włączone.