Para clusters que não estão em execução no AKS (Serviço de Kubernetes do Azure), Defender para Nuvem usa o Kubernetes habilitado para Azure Arc para implantar as extensões necessárias.
Antes de começar, revise os pré-requisitos para o tipo de cluster, incluindo habilitar o plano Defender for Containers, instalar o CLI do Azure 2.40.0 ou posterior, e atender a quaisquer requisitos de conectividade do Azure Arc.
Pré-requisitos
Requisitos de rede
O sensor do Defender deve se conectar ao Microsoft Defender para Nuvem para enviar dados e eventos de segurança. Verifique se os pontos de extremidade necessários estão configurados para acesso de saída.
Requisitos de conexão
O sensor do Defender precisa de conectividade para:
- Microsoft Defender para Nuvem (para enviar dados e eventos de segurança)
Por padrão, os clusters do AKS têm acesso irrestrito de internet de saída.
Para clusters com saída restrita, você deve permitir que FQDNs específicos do Microsoft Defender para contêineres funcionem corretamente. Consulte Microsoft Defender para contêineres - Regras obrigatórias de FQDN/aplicação na documentação da rede de saída do AKS para os pontos de extremidade obrigatórios.
Configuração do link privado
Para obter instruções, consulte o Link Privado do Segurança da Microsoft para Microsoft Defender para Nuvem.
Implantar o sensor do Defender
Se o provisionamento automático tiver sido habilitado quando você ativou o plano Defender para Contêineres, o sensor de Defender já poderá estar instalado.
Verifique a implantação antes de executar este comando.
Implante o sensor Defender em um cluster específico do AKS:
az aks update \
--resource-group <resource-group> \
--name <aks-cluster-name> \
--enable-defender
Habilite Azure Policy para o Kubernetes avaliar e impor as práticas recomendadas de configuração:
az aks enable-addons \
--addons azure-policy \
--name <aks-cluster-name> \
--resource-group <resource-group>
Pré-requisitos
Requisitos de rede
Valide se os pontos de extremidade a seguir para implantações de nuvem pública estão configurados para acesso de saída. Configurá-los para acesso de saída ajuda a garantir que o sensor do Defender possa se conectar ao Microsoft Defender para Nuvem para enviar dados e eventos de segurança.
Note
Os domínios Azure *.ods.opinsights.azure.com e *.oms.opinsights.azure.com não são mais necessários para acesso de saída. Para obter mais informações, consulte o anúncio de preterição.
| Domínio do Azure |
Domínio do Azure Governamental |
Domínio do Azure operado pelo 21Vianet |
Porto |
| *.cloud.defender.microsoft.com |
N/A |
N/A |
443 |
Você também precisa validar os requisitos de rede do Kubernetes habilitado para Azure Arc.
Implantar o sensor do Defender
Para clusters EKS, os componentes do Defender são implantados como extensões do Azure Arc para Kubernetes quando implantados manualmente usando o CLI do Azure.
Se o provisionamento automático tiver sido habilitado quando você ativou o plano Defender para Contêineres, o sensor de Defender já poderá estar instalado.
Verifique a implantação antes de executar esses comandos.
Execute o seguinte comando para implantar a extensão do sensor Defender no seu cluster EKS conectado ao Arc:
az k8s-extension create \
--name microsoft.azuredefender.kubernetes \
--extension-type microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
Implantar a extensão do Azure Policy
Instale a extensão Azure Policy para habilitar recomendações de segurança baseadas em políticas e avaliações de conformidade para seu cluster EKS:
az k8s-extension create \
--name azurepolicy \
--extension-type Microsoft.PolicyInsights \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group>
Pré-requisitos
Requisitos de rede
Valide se os pontos de extremidade a seguir para implantações de nuvem pública estão configurados para acesso de saída. Configurá-los para acesso de saída ajuda a garantir que o sensor do Defender possa se conectar ao Microsoft Defender para Nuvem para enviar dados e eventos de segurança.
Note
Os domínios Azure *.ods.opinsights.azure.com e *.oms.opinsights.azure.com não são mais necessários para acesso de saída. Para obter mais informações, consulte o anúncio de preterição.
| Domínio do Azure |
Domínio do Azure Governamental |
Domínio do Azure operado pelo 21Vianet |
Porto |
| *.cloud.defender.microsoft.com |
N/A |
N/A |
443 |
Você também precisa validar os requisitos de rede do Kubernetes habilitado para Azure Arc.
Clusters GKE privados
Os clusters do GKE privados devem permitir acesso HTTPS de saída (TCP 443) aos pontos de extremidade do Microsoft Defender para Nuvem.
Se seu cluster privado bloquear o tráfego de saída, crie uma regra de firewall para permitir que nós do cluster alcancem os endpoints do Microsoft Defender para Nuvem via TCP 443:
gcloud compute firewall-rules create allow-azure-defender \
--allow tcp:443 \
--source-ranges <cluster-cidr> \
--target-tags <node-tags>
Considerações específicas do cluster
Revise as seguintes considerações com base no tipo de cluster GKE antes de implantar o sensor Defender.
Clusters GKE padrão
Nenhuma configuração especial é necessária. Siga os passos de implantação nas seções de extensão Deploy the Defender sensor e Deploy the Azure Policy.
Clusters do GKE Autopilot
Para clusters de Autopilot:
- O sensor do Defender ajusta automaticamente as solicitações de recurso.
- Nenhuma configuração manual é necessária para limites de recursos.
Importante
Em clusters do GKE Autopilot, solicitações de recursos e limites para o sensor Defender não podem ser configurados manualmente. O gerenciamento de recursos é controlado pelo GKE Autopilot e não pode ser substituído.
Implantar o sensor do Defender
Para os clusters GKE, os componentes do Defender são implantados como extensões do Azure Arc Kubernetes ao implantá-los manualmente usando o CLI do Azure.
Se o provisionamento automático tiver sido habilitado quando você ativou o plano Defender para Contêineres, o sensor de Defender já poderá estar instalado.
Verifique a implantação antes de executar este comando.
Execute o seguinte comando para instalar a extensão do sensor Defender no seu cluster GKE conectado ao Arc:
az k8s-extension create \
--name microsoft.azuredefender.kubernetes \
--extension-type microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
Implantar a extensão do Azure Policy
Instale a extensão Azure Policy no seu cluster GKE conectado ao Arc para habilitar recomendações de segurança baseadas em políticas e avaliações de conformidade:
az k8s-extension create \
--name azurepolicy \
--extension-type Microsoft.PolicyInsights \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group>
Pré-requisitos
Requisitos de rede
Valide se os pontos de extremidade a seguir para implantações de nuvem pública estão configurados para acesso de saída. Configurá-los para acesso de saída ajuda a garantir que o sensor do Defender possa se conectar ao Microsoft Defender para Nuvem para enviar dados e eventos de segurança.
Note
Os domínios Azure *.ods.opinsights.azure.com e *.oms.opinsights.azure.com não são mais necessários para acesso de saída. Para obter mais informações, consulte o anúncio de preterição.
| Domínio do Azure |
Domínio do Azure Governamental |
Domínio do Azure operado pelo 21Vianet |
Porto |
| *.cloud.defender.microsoft.com |
N/A |
N/A |
443 |
Você também precisa validar os requisitos de rede do Kubernetes habilitado para Azure Arc.
Implantar o sensor do Defender
Para clusters do Kubernetes habilitados para Arc, os componentes do Defender são implantados como extensões do Kubernetes para Azure Arc.
Se o provisionamento automático tiver sido habilitado quando você ativou o plano Defender para Contêineres, o sensor de Defender já poderá estar instalado.
Verifique a implantação antes de executar este comando.
Execute o seguinte comando para instalar a extensão do sensor Defender no seu cluster Kubernetes habilitado para Arc:
az k8s-extension create \
--name microsoft.azuredefender.kubernetes \
--extension-type microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
Implantar a extensão do Azure Policy
Instale a extensão Azure Policy no seu cluster Kubernetes habilitado para Arc para permitir recomendações de segurança baseadas em políticas e avaliações de conformidade:
az k8s-extension create \
--name azurepolicy \
--extension-type Microsoft.PolicyInsights \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group>