Macierz obsługi kontenerów w Defender dla Chmury

Important

Wszystkie funkcje Microsoft Defender dla Chmury zostaną oficjalnie wycofane w regionie Azure w Chinach 1 października 2026 r. Ze względu na zbliżającą się emeryturę Azure w Chinach klienci nie mogą już dołączać nowych subskrypcji do usługi. Nowa subskrypcja to każda subskrypcja, która nie została jeszcze dołączona do usługi Microsoft Defender dla Chmury przed dniem 18 sierpnia 2025 r., datą ogłoszenia o wycofaniu. Aby uzyskać więcej informacji na temat wycofania, zobacz Ogłoszenie o wycofaniu usługi Microsoft Defender dla Chmury na platformie Microsoft Azure, zarządzanej przez 21Vianet.

Klienci powinni współpracować ze swoimi przedstawicielami kont platformy Microsoft Azure obsługiwanymi przez firmę 21Vianet, aby ocenić wpływ tej emerytury na własne operacje.

Ten artykuł zawiera podsumowanie informacji o obsłudze funkcji kontenera w Microsoft Defender dla Chmury.

Note

  • Określone funkcje są dostępne w wersji zapoznawczej. Dodatkowe postanowienia dotyczące wersji zapoznawczej platformy Azure obejmują inne postanowienia prawne dotyczące funkcji platformy Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze wydane w wersji ogólnodostępnej.
  • Defender dla Chmury oficjalnie obsługuje tylko wersje usług AKS, EKS i GKE obsługiwane przez dostawcę chmury.

W poniższej tabeli wymieniono funkcje udostępniane przez usługę Defender for Containers dla obsługiwanych środowisk w chmurze i rejestrów kontenerów.

Dostępność planu Microsoft Defender dla Kontenerów

Aspekt Details
Status wydania: Ogólna dostępność
Niektóre funkcje są dostępne w wersji zapoznawczej. Aby uzyskać pełną listę, zobacz poniższe tabele
Ceny: Opłaty za usługę Microsoft Defender for Containers są naliczane, jak pokazano na stronie cennika. Możesz również oszacować koszty za pomocą kalkulatora kosztów usługi Defender dla Chmury.
Wymagane role i uprawnienia: Aby wdrożyć wymagane składniki, zobacz uprawnienia dla każdego ze składników
Administrator zabezpieczeń może odrzucać alerty
* Czytelnik zabezpieczeń może wyświetlać wyniki oceny luk w zabezpieczeniach
Zobacz również Role w zakresie korygowania oraz role i uprawnienia usługi Azure Container Registry

Funkcje oceny luk w zabezpieczeniach

Funkcja Description Obsługiwane zasoby Stan wydania systemu Linux Stan wydania systemu Windows Metoda aktywacji Plans Dostępność chmur
Repozytorium kontenerów VA VA dla obrazów w rejestrach kontenerów ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory ogólna dostępność ogólna dostępność Wymaga dostępu do rejestru1 lub utworzenia łącznika dla usługi Docker Hub/JFrog Defender for Containers lub CSPM w usłudze Defender Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet
Kontener w czasie wykonywania VA - Skanowanie oparte na rejestrze VA kontenerów uruchamiających obrazy z obsługiwanych rejestrów ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory ogólna dostępność ogólna dostępność Wymaga dostępu do rejestru1 lub utworzenia łącznika dla usługi Docker Hub/JFrog i dostępu do interfejsu API K8S lub czujnika Defender1 Defender for Containers lub CSPM w usłudze Defender Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet
Kontener środowiska uruchomieniowego VA Niezależna ocena luk w zabezpieczeniach obrazów uruchamianych w kontenerach Wszystko ogólna dostępność - Wymaga skanowania bezagentowego maszyn i albo dostępu do K8S API, albo czujnika Defender1 Defender for Containers lub CSPM w usłudze Defender Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet
Środowisko uruchomieniowe Node VA Ocena luk w zabezpieczeniach węzła kubernetes Węzły usługi AKS ogólna dostępność ogólna dostępność Wymaga skanowania maszyn bez agenta Defender for Containers lub Defender dla serwerów (Plan 2) lub CSPM w usłudze Defender Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet

1Chmury krajowe są automatycznie włączone i nie można ich wyłączyć.

Rejestry i obrazy obsługują ocenę luk w zabezpieczeniach

Aspekt Details
Rejestry i obrazy Supported
* Obrazy kontenerów w formacie platformy Docker V2
* Obrazy ze specyfikacją formatu obrazu Open Container Initiative (OCI)
Unsupported
* Obrazy bardzo minimalistyczne, takie jak obrazy Docker scratch, są obecnie nieobsługiwane
* Repozytoria publiczne
* Listy manifestów
Systemy operacyjne Supported
* Alpine Linux 3.12-3.22
* Red Hat Enterprise Linux 6-9
* CentOS 6-9 (CentOS to koniec usługi od 30 czerwca 2024 r.). Aby uzyskać więcej informacji, zobacz wskazówki dotyczące zakończenia życia systemu CentOS).
* Oracle Linux 6-9
* Amazon Linux 1, 2
* openSUSE Leap, openSUSE Tumbleweed
* SUSE Enterprise Linux 11-15
* Debian GNU/Linux 7-12
* Google Distroless (oparte na Debian GNU/Linux 7-12)
* Ubuntu 12.04-24.04
* Fedora 31-37
* Azure Linux 1-3
* Windows Server 2016, 2019, 2022
* Chainguard OS/Wolfi OS
* Alma Linux 8.4 lub nowsze
* Rocky Linux 8.7 lub nowszy
*Minimus
* Photon OS 2.0-5.0
* Utwardzone obrazy Docker (DHI)
Pakiety specyficzne dla języka

Supported
*Pyton
* Node.js
*PHP
*Rubin
*Rdza
* .NET
*Jawa
*Iść

Funkcje ochrony środowiska uruchomieniowego

Funkcja Description Obsługiwane zasoby Stan wydania systemu Linux Stan wydania systemu Windows Metoda aktywacji Plans Dostępność chmur
Zaawansowane polowanie na zagrożenia w ramach usługi XDR Wyświetlanie zdarzeń i alertów klastra w usłudze Microsoft XDR AKS ogólna dostępność ogólna dostępność Wymaga czujnika Defender Defender for Containers (Ochrona dla Kontenerów) Chmury komercyjne i chmury krajowe: Azure Government, Azure obsługiwane przez firmę 21Vianet
Oprogramowanie chroniące przed złośliwym kodem Wykrywanie złośliwego oprogramowania AKS ogólna dostępność - Wymaga czujnika Defender za pośrednictwem narzędzia Helm Defender for Containers (Ochrona dla Kontenerów) Chmury komercyjne

Chmury krajowe: Azure Government
Wykrywanie i blokowanie dryfu binarnego Wykrywa dane binarne kontenera środowiska uruchomieniowego z obrazu kontenera AKS ogólna dostępność - Wymaga czujnika Defender Defender for Containers (Ochrona dla Kontenerów) Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet
Wykrywanie DNS Wykrywa podejrzane działanie DNS z obciążeń kontenera AKS ogólna dostępność - Wymaga czujnika Defender za pośrednictwem narzędzia Helm Defender for Containers (Ochrona dla Kontenerów) Chmury komercyjne

Chmury krajowe: Azure Government
Wykrywanie złośliwego oprogramowania Wykrywanie złośliwego oprogramowania Węzły usługi AKS ogólna dostępność ogólna dostępność Wymaga skanowania maszyn bez agenta Defender for Containers lub Defender for Servers Plan 2 -
Akcje odpowiedzi w systemie XDR Zapewnia zautomatyzowane i ręczne korygowanie w Microsoft XDR AKS Preview - Wymaga sensora Defender i interfejsu API dostępu K8S Defender for Containers (Ochrona dla Kontenerów) Chmury komercyjne i chmury krajowe: Azure Government, Azure obsługiwane przez firmę 21Vianet
Wykrywanie obciążenia Monitoruje konteneryzowane obciążenia robocze pod kątem zagrożeń i wysyła alerty w przypadku podejrzanych działań. AKS ogólna dostępność - Wymaga czujnika Defender Defender for Containers (Ochrona dla Kontenerów) Chmury komercyjne i chmury krajowe: Azure Government, Azure obsługiwane przez firmę 21Vianet

Dystrybucje i konfiguracje platformy Kubernetes na potrzeby ochrony środowiska uruchomieniowego przed zagrożeniami na platformie Azure

Aspekt Details
Dystrybucje i konfiguracje platformy Kubernetes Supported
* Azure Kubernetes Service (AKS) z Kubernetes RBAC

Obsługiwane przez Kubernetes z obsługą Arc12
* Azure Kubernetes Service w wersji hybrydowej
* Kubernetes
* Aparat AKS

1 Wszystkie klastry Kubernetes z certyfikatem Cloud Native Computing Foundation (CNCF) powinny być obsługiwane, ale tylko określone klastry są testowane na platformie Azure.

2 Aby uzyskać ochronę usługi Microsoft Defender for Containers dla środowisk, należy dołączyć platformę Kubernetes z obsługą usługi Azure Arc i włączyć usługę Defender for Containers jako rozszerzenie usługi Arc.

Note

Aby uzyskać dodatkowe wymagania dotyczące ochrony obciążeń platformy Kubernetes, zobacz istniejące ograniczenia.

Funkcje zarządzania stanem zabezpieczeń

Funkcja Description Obsługiwane zasoby Stan wydania systemu Linux Stan wydania systemu Windows Metoda aktywacji Plans Dostępność chmur
Odnajdywanie bez agenta dla platformy Kubernetes1 Zapewnia bezinwazyjne, oparte na API odnajdywanie klastrów Kubernetes, ich konfiguracji i wdrożeń. AKS ogólna dostępność ogólna dostępność Wymaga dostępu do interfejsu API K8S Defender dla kontenerów OR CSPM w usłudze Defender Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet
Kompleksowe możliwości inwentaryzacji Umożliwia eksplorowanie zasobów, zasobników, usług, repozytoriów, obrazów i konfiguracji za pomocą Eksploratora zabezpieczeń w celu łatwego monitorowania zasobów i zarządzania nimi. ACR, AKS ogólna dostępność ogólna dostępność Wymaga dostępu do interfejsu API K8S Defender dla kontenerów OR CSPM w usłudze Defender Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet
Analiza ścieżki ataku Algorytm oparty na grafach, który skanuje wykres zabezpieczeń w chmurze. Skanowania uwidaczniają możliwe do wykorzystania ścieżki, których mogą używać źli aktorzy w celu naruszenia środowiska. ACR, AKS ogólna dostępność ogólna dostępność Wymaga dostępu do interfejsu API K8S Obrońca CSPM Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet
Ulepszone polowanie na ryzyko Umożliwia administratorom zabezpieczeń aktywne wyszukiwanie problemów z postawą w swoich konteneryzowanych zasobach za pośrednictwem zapytań (wbudowanych i niestandardowych) oraz wglądów w zabezpieczenia w Eksploratorze zabezpieczeń. ACR, AKS ogólna dostępność ogólna dostępność Wymaga dostępu do interfejsu API K8S Defender dla kontenerów OR CSPM w usłudze Defender Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet
Wzmacnianie płaszczyzny kontrolnej1 Nieustannie ocenia konfiguracje Twoich klastrów i porównuje je z inicjatywami zastosowanymi w Twoich subskrypcjach. Po znalezieniu błędów konfiguracji usługa Defender dla Chmury generuje zalecenia dotyczące zabezpieczeń, które są dostępne na stronie Rekomendacje usługi Defender dla Chmury. Zalecenia umożliwiają badanie i korygowanie problemów. ACR, AKS ogólna dostępność ogólna dostępność Włączone w ramach planu Bezpłatna Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet
Utwardzanie obciążenia 1 Ochrona obciążeń kontenerów Kubernetes przy użyciu zaleceń dotyczących najlepszych rozwiązań. AKS ogólna dostępność - Wymaga Azure Policy Bezpłatna Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet
Azure Kubernetes Service CIS CiS Azure Kubernetes Service Benchmark AKS ogólna dostępność - Wymaga dostępu do interfejsu API K8S i przypisanego standardu zabezpieczeń Defender dla kontenerów OR CSPM w usłudze Defender Chmury komercyjne

Chmury krajowe: Azure Government, platforma Azure obsługiwana przez firmę 21Vianet

1 Tę funkcję można włączyć dla pojedynczego klastra podczas włączania usługi Defender for Containers na poziomie zasobu klastra.

Funkcje ochrony łańcucha dostaw dla oprogramowania kontenerów

Funkcja Description Obsługiwane zasoby Stan wydania systemu Linux Stan wydania systemu Windows Metoda aktywacji Dostępność chmury
Wdrożenie kontrolowane Bramne wdrażanie obrazów kontenerów w środowisku Kubernetes Usługa AKS 1.31 lub nowsza (w tym automatyczna usługa AKS)1 ogólna dostępność - Wymaga czujnika usługi Defender, kontroli dostępu, ustaleń zabezpieczeń i dostępu do rejestru. Chmury komercyjne
Egzekwowanie w przypadku błędnej konfiguracji Kubernetes Przeprowadza inspekcję lub blokowanie wdrożeń platformy Kubernetes, które nie spełniają reguł najlepszych rozwiązań dotyczących zabezpieczeń Microsoft AKS ogólna dostępność - Wymaga dostępu do interfejsu API platformy Kubernetes. Do ręcznego wdrażania obsługiwane jest narzędzie Helm. Chmury komercyjne

1 W klastrach automatycznych AKS czujnik Defender musi być zainstalowany przy użyciu narzędzia Helm w przestrzeni nazw kube-system. Instalacja w przestrzeni nazw oraz wdrożenie dodatku mdc nie są obsługiwane jako bramkowane wdrożenie.

Ograniczenia sieci

Aspekt Details
Obsługa wychodzącego serwera proxy Obsługiwany jest serwer proxy ruchu wychodzącego bez uwierzytelniania i serwer proxy ruchu wychodzącego z uwierzytelnianiem podstawowym. Wychodzący serwer proxy, który oczekuje zaufanych certyfikatów, nie jest obecnie obsługiwany.
Klastry z ograniczeniami adresów IP Jeśli Twój klaster Kubernetes w AWS ma włączone ograniczenia IP w płaszczyźnie sterowania (zobacz Amazon EKS cluster endpoint access control - Amazon EKS), konfiguracja ograniczeń IP w płaszczyźnie kontroli jest aktualizowana o blok CIDR Microsoft Defender dla Chmury.

Obsługiwane systemy operacyjne hosta

Defender for Containers korzysta z czujnika Defender do kilku funkcji. Czujnik Defender jest obsługiwany tylko w przypadku jądra systemu Linux w wersji 5.4 lub nowszej w następujących systemach operacyjnych hosta:

  • Amazon Linux 2
  • AWS Bottlerocket (aprowizowanie tylko za pośrednictwem programu Helm)
  • CentOS 8 (CentOS osiągnął koniec usługi 30 czerwca 2024 r. Aby uzyskać więcej informacji, zobacz wskazówki dotyczące zakończenia życia systemu CentOS).
  • Debian 10
  • Debian 11
  • System operacyjny Zoptymalizowany pod kątem kontenera Google
  • Azure Linux 1.0
  • Azure Linux 2.0
  • Red Hat Enterprise Linux 8
  • Ubuntu 16.04
  • Ubuntu 18.04
  • Ubuntu 20.04
  • Ubuntu 22.04

Upewnij się, że węzeł Kubernetes działa w jednym z tych zweryfikowanych systemów operacyjnych. Klastry z nieobsługiwanymi systemami operacyjnymi hosta nie uzyskują korzyści z funkcji korzystających z czujnika Defender.

ograniczenia czujnika Defender

Czujnik Defender w usłudze AKS w wersji 1.28 i starszych nie obsługuje węzłów Arm64.

Następne kroki