Proteção de nó do Kubernetes no Microsoft Defender para Nuvem

O Microsoft Defender para Nuvem ajuda a proteger nós do Kubernetes compatíveis, fornecendo avaliação de vulnerabilidades e detecção de malware para as máquinas virtuais (VMs) que executam as cargas de trabalho do seu cluster.

A avaliação de vulnerabilidades está disponível para nós do AKS (Serviço de Kubernetes do Azure) compatíveis. A detecção de malware está disponível para nós do AKS e em versão preliminar para nós do Amazon Elastic Kubernetes Service (EKS) e do Google Kubernetes Engine (GKE).

Essas proteções ajudam você a identificar vulnerabilidades e detectar malware nos nós que dão suporte ao cluster.

Proteções para nós do Kubernetes

Defender para Nuvem fornece as seguintes proteções para clusters de Kubernetes suportados:

Para obter detalhes de suporte, veja a matriz de suporte para o Defender para contêineres.

Como funciona a proteção de nó do Kubernetes

A proteção de nó do Kubernetes usa a verificação sem agente baseada em instantâneos dos discos do pool de nós.

Essa funcionalidade depende da Verificação sem agente para máquinas. Quando esse recurso está habilitado em um plano com suporte, o Defender para Nuvem pode escanear nós Kubernetes suportados e expor descobertas em recomendações e alertas.

Para obter mais informações sobre a arquitetura subjacente, consulte a arquitetura de verificação sem agente.

Responsabilidade compartilhada

A responsabilidade pelos nós do Kubernetes é compartilhada entre o serviço gerenciado do Kubernetes e sua organização.

  • O serviço de Kubernetes gerenciados fornece imagens de máquinas virtuais (VM) de nó suportado e versões atualizadas do sistema.
  • Você configura pools de nós com base nas suas necessidades de carga de trabalho.
  • Você é responsável por atualizar versões de VM do node pool para incorporar imagens mais recentes e melhorar sua posição de segurança.