Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo mostra como configurar a implantação fechada para AKS (Serviço de Kubernetes do Azure) usando a API de cluster gerenciado. Você também pode instalar o sensor Defender para Contêineres usando o Helm.
A implantação fechada usa um controlador de admissão para avaliar imagens de contêiner antes de serem admitidas em um cluster do Kubernetes. Para o AKS, o agente de implantação fechado precisa de acesso de leitura aos ACRs (Registros de Contêiner Azure) usados pelo cluster para que ele possa acessar artefatos de descobertas de vulnerabilidade gerados por Defender para Contêineres.
Antes de configurar a implantação controlada usando a API de cluster gerenciado, habilite os componentes necessários do Defender para contêineres para o cluster AKS e os ACRs.
Para fornecer o acesso necessário ao ACR, crie uma identidade gerenciada atribuída pelo usuário, atribua permissões de leitura nas ACRs relevantes, configure credenciais de identidade federadas e referencie a identidade gerenciada na API do cluster gerenciado.
Pré-requisitos
Antes de começar, verifique se:
Você tem uma assinatura Microsoft Azure. Se você não tiver uma assinatura do Azure, você pode se inscrever para uma assinatura gratuita.
Defender para Nuvem está habilitado em sua assinatura de Azure.
O Defender para Contêineres está habilitado para a assinatura ou assinaturas do Azure que contêm seu cluster do AKS e os ACRs (Registros de Contêiner do Azure), com os seguintes componentes habilitados:
- sensor do Defender com controle de segurança
- Acesso ao Registro com descobertas de segurança
Note
A grade de segurança só precisa ser instalada uma vez. Ao habilitar a opção de controle de segurança pela primeira vez, o próprio controle de segurança será instalado. Depois disso, o bloqueio de segurança já está instalado. Quando a instalação é executada novamente, o sistema detecta isso e não faz nada. Se você tentar instalá-la novamente por meio da API, ela falhará porque a configuração de segurança já existe.
O cluster do AKS tem:
- Um emissor do OpenID Connect (OIDC) foi habilitado.
- Azure Workload Identity habilitada.
Você tem permissão para criar e atribuir uma identidade gerenciada atribuída pelo usuário.
Você tem permissão para atribuir a função AcrPull ou uma função de leitura equivalente em todas as ACRs usadas pelo cluster.
Configurar a identidade gerenciada
Execute os seguintes passos para configurar a identidade gerenciada para a implantação com gate:
Crie uma Identidade de Serviço Gerenciada (MSI) que o agente de implantação controlado utiliza.
Atribua a função AcrPull (ou uma função de leitura equivalente) à MSI em todas as ACRs que o cluster usa.
Adicione uma Credencial de Identidade Federada (FIC) ao MSI que permita que o agente de implantação controlada se autentique usando a Identidade de Carga de Trabalho do AKS, com os seguintes parâmetros FIC:
- Emissor: A URL do emissor OIDC do AKS
-
Assunto: a conta de serviço utilizada pelo agente de implantação controlada
system:serviceaccount:kube-system:defender-admission-controller-serviceaccount. - Público-alvo: api://AzureADTokenExchange
Na seção securityGating da configuração da API do cluster gerenciado, defina a objectId do MSI no parâmetro de identidades na seção de controle de segurança da configuração da API do cluster gerenciado.
Definir o objectId do MSI no parâmetro identities garante que o agente de implantação com gate possa usar o MSI em tempo de execução.