Habilite o plano Microsoft Defender para Contêineres em Microsoft Defender para Nuvem para proteger seus clusters do Kubernetes e cargas de trabalho de contêiner. Este artigo guia você como habilitar o plano no portal Azure para clusters Azure Kubernetes Service" (AKS), Amazon Elastic Kubernetes Service (EKS), Google Kubernetes Engine (GKE) e Azure Arc-enabled Kubernetes. Ao ativar o plano, você pode configurar componentes de proteção como detecção de ameaças em tempo de execução, varredura de vulnerabilidades e avaliações de postura de segurança.
Pré-requisitos
Antes de começar, verifique se:
Habilitar o plano do Defender para contêineres
Para ativar o plano Defender for Containers, seus clusters AKS no portal Azure:
Entre no portal do Azure.
Vá para Microsoft Defender para Nuvem>Environment settings.
Selecione a assinatura em que os clusters do AKS estão localizados.
Na página de planos do Defender, localize a linha Contêineres e alterne o status para Ativar.
Selecione Configurações na linha do plano de contêineres.
Alterne para On ou Off os componentes relevantes do Defender para contêineres:
Verificação sem agente para computadores
Executa varredura sem agente de vulnerabilidades e segredos em nós do Kubernetes.
- Para excluir computadores da verificação sem agente, adicione o nome e o valor da marcação de exclusão.
Sensor Defensor
Implanta o sensor do Defender em nós de cluster para coletar a telemetria de segurança de runtime usada para detecção de ameaças.
-
Enable Defender Security Gating: Adiciona uma camada de controle de admissão que avalia as implantações em relação às políticas de segurança antes da execução das cargas de trabalho no cluster.
-
Enable Defender Runtime Anti Malware: Habilita a detecção de malware de runtime para hosts e contêineres do Kubernetes e, opcionalmente, pode bloquear a execução de arquivos mal-intencionados em tempo real.
Azure Policy
Implanta o componente adicional Azure Policy para Kubernetes, a fim de habilitar avaliações de postura de segurança do Kubernetes e recomendações de segurança relacionadas.
Acesso à API do Kubernetes
Permite que Defender para Nuvem acessem a API do Kubernetes para inventário de cluster, análise de configuração e recursos que dependem de metadados do Kubernetes.
Acesso ao Registro
Habilita a avaliação de vulnerabilidade sem agente para imagens de contêiner armazenadas em registros conectados.
Selecione Continuar.
Selecione Salvar.
Pré-requisitos
Antes de começar, verifique se:
Habilitar o plano do Defender para contêineres
Para ativar o plano Defender for Containers, para seus clusters EKS:
Entre no portal do Azure.
Vá para Microsoft Defender para Nuvem>Environment settings.
Selecione o conector AWS relevante.
Na página de planos do Defender, localize a linha Contêineres e alterne o status para Ativar.
Selecione Configurações na linha do plano de contêineres.
Alterne para On os componentes relevantes do Defender para contêineres.
Proteção contra ameaças sem agente
Coleta logs de auditoria do plano de controle do Kubernetes e os analisa para detecções de ameaças do plano de controle. Os logs são roteados por meio de serviços da AWS (como CloudWatch, S3, Kinesis e SQS).
- Se habilitado, defina o período de retenção do log de auditoria (em dias) para controlar por quanto tempo os logs de auditoria do plano de controle são armazenados.
Provisionar automaticamente o sensor do Defender para Azure Arc
Implanta o sensor de Defender como uma extensão do Kubernetes Azure Arc. O sensor é executado como um DaemonSet nos nós do cluster e fornece detecção de ameaças em tempo de execução, com base na telemetria dos nós e das cargas de trabalho.
Note
Quando o provisionamento automático está habilitado, o sensor de Defender é instalado depois que o cluster é descoberto e pode levar várias horas para ser concluído.
Provisionamento automático da extensão de Política do Azure para Azure Arc
Implanta a extensão Azure Policy no cluster para habilitar avaliações de postura de segurança do Kubernetes e recomendações de segurança relacionadas.
Acesso à API do Kubernetes
Permite que Defender para Nuvem acessem o servidor de API do Kubernetes para inventário de cluster, análise de configuração e recursos que dependem dos metadados e do estado do Kubernetes.
Acesso ao Registro Habilita a avaliação de vulnerabilidade sem agente para imagens de contêiner no Amazon ECR. As imagens enviadas por push para o ECR são digitalizadas automaticamente (normalmente dentro de 24 horas).
Selecione Salvar.
Selecione Avançar: Configurar o acesso>.
Regenere o modelo do AWS CloudFormation para o conector e use-o para atualizar a stack existente no AWS CloudFormation.
Selecione Próximo: Examinar e gerar >.
Selecione Atualizar.
Pré-requisitos
Antes de começar, verifique se:
Habilitar o plano do Defender para contêineres
Para habilitar o plano Defender for Containers para seus clusters GKE:
Entre no portal do Azure.
Vá para Microsoft Defender para Nuvem>Environment settings.
Selecione o conector GCP relevante.
Na página de planos do Defender, localize a linha Contêineres e alterne o status para Ativar.
Selecione Configurações na linha do plano de contêineres.
Alterne para On os componentes relevantes do Defender para contêineres.
Proteção contra ameaças sem agente
Coleta logs de auditoria do plano de controle do Kubernetes e os analisa para detecções de ameaças do plano de controle. Os logs são exportados do GKE para seu projeto do Google Cloud.
Provisionar automaticamente o sensor do Defender para Azure Arc
Implanta o sensor de Defender como uma extensão do Kubernetes Azure Arc. O sensor é executado como um DaemonSet nos nós do cluster e fornece detecção de ameaças em tempo de execução, com base na telemetria dos nós e das cargas de trabalho.
-
Ativar Controle de Segurança do Defender
Adiciona uma camada de controle de admissão que avalia as implantações em relação às políticas de segurança antes de as cargas de trabalho serem executadas no cluster.
Note
Quando o provisionamento automático está habilitado, o sensor de Defender é instalado depois que o cluster é descoberto e pode levar várias horas para ser concluído.
Provisionamento automático da extensão de Política do Azure para Azure Arc
Implanta a extensão Azure Policy no cluster para habilitar avaliações de postura de segurança do Kubernetes e recomendações de segurança relacionadas.
Acesso à API do Kubernetes
Permite que Defender para Nuvem acessem o servidor de API do Kubernetes para inventário de cluster, análise de configuração e recursos que dependem dos metadados do Kubernetes e do estado do cluster.
Acesso ao Registro
Habilita a avaliação de vulnerabilidade sem agente para imagens de contêiner armazenadas no GCR (Registro de Contêiner do Google) e no Registro de Artefatos.
Selecione Salvar.
Selecione Avançar: Configurar o acesso>.
Regenerar e executar novamente o script de integração em seu projeto GCP.
Selecione Próximo: Examinar e gerar >.
Selecione Atualizar.
Pré-requisitos
Antes de começar, verifique se:
Habilitar o plano do Defender para contêineres
Para habilitar o plano Defender for Containers para seus clusters Kubernetes habilitados pelo Azure Arc:
Entre no portal do Azure.
Vá para Microsoft Defender para Nuvem>Environment settings.
Selecione a assinatura Azure que contém o recurso de cluster Kubernetes habilitado para Azure Arc.
Na página de planos do Defender, localize a linha Contêineres e alterne o status para Ativar.
Selecione Configurações na linha do plano de contêineres.
Alterne para On os componentes relevantes do Defender para contêineres.
Verificação sem agente para computadores
Executa varredura sem agente de vulnerabilidades e segredos em nós do Kubernetes.
Sensor Defensor
Implanta o sensor do Defender em nós de cluster para coletar a telemetria de segurança de runtime usada para detecção de ameaças.
Azure Policy
Implanta o componente adicional Azure Policy para Kubernetes, a fim de habilitar avaliações de postura de segurança do Kubernetes e recomendações de segurança relacionadas.
Acesso à API do Kubernetes
Permite que Defender para Nuvem acessem a API do Kubernetes para inventário de cluster, análise de configuração e recursos que dependem de metadados do Kubernetes.
Acesso ao Registro
Habilita a avaliação de vulnerabilidade sem agente para imagens de contêiner armazenadas em registros conectados.
Selecione Salvar.
Verificar se o plano está habilitado
Para confirmar que o plano Defender for Containers está ativado e que os componentes necessários estão ativos:
Entre no portal do Azure.
Vá para Microsoft Defender para Nuvem>Environment settings.
Selecione a assinatura ou conector onde você ativou o Defender para Containers.
Verifique se os contêineres estão definidos como Ativados.
Selecione Configurações ao lado de Contêineres e confirme se os componentes necessários estão habilitados.
Conteúdo relacionado