Habilitar Defender para contêineres no Microsoft Defender para Nuvem

Habilite o plano Microsoft Defender para Contêineres em Microsoft Defender para Nuvem para proteger seus clusters do Kubernetes e cargas de trabalho de contêiner. Este artigo guia você como habilitar o plano no portal Azure para clusters Azure Kubernetes Service" (AKS), Amazon Elastic Kubernetes Service (EKS), Google Kubernetes Engine (GKE) e Azure Arc-enabled Kubernetes. Ao ativar o plano, você pode configurar componentes de proteção como detecção de ameaças em tempo de execução, varredura de vulnerabilidades e avaliações de postura de segurança.

Pré-requisitos

Antes de começar, verifique se:

Habilitar o plano do Defender para contêineres

Para ativar o plano Defender for Containers, seus clusters AKS no portal Azure:

  1. Entre no portal do Azure.

  2. Vá para Microsoft Defender para Nuvem>Environment settings.

  3. Selecione a assinatura em que os clusters do AKS estão localizados.

  4. Na página de planos do Defender, localize a linha Contêineres e alterne o status para Ativar.

  5. Selecione Configurações na linha do plano de contêineres.

  6. Alterne para On ou Off os componentes relevantes do Defender para contêineres:

    • Verificação sem agente para computadores
      Executa varredura sem agente de vulnerabilidades e segredos em nós do Kubernetes.

      • Para excluir computadores da verificação sem agente, adicione o nome e o valor da marcação de exclusão.
    • Sensor Defensor
      Implanta o sensor do Defender em nós de cluster para coletar a telemetria de segurança de runtime usada para detecção de ameaças.

      • Enable Defender Security Gating: Adiciona uma camada de controle de admissão que avalia as implantações em relação às políticas de segurança antes da execução das cargas de trabalho no cluster.
      • Enable Defender Runtime Anti Malware: Habilita a detecção de malware de runtime para hosts e contêineres do Kubernetes e, opcionalmente, pode bloquear a execução de arquivos mal-intencionados em tempo real.
    • Azure Policy
      Implanta o componente adicional Azure Policy para Kubernetes, a fim de habilitar avaliações de postura de segurança do Kubernetes e recomendações de segurança relacionadas.

    • Acesso à API do Kubernetes
      Permite que Defender para Nuvem acessem a API do Kubernetes para inventário de cluster, análise de configuração e recursos que dependem de metadados do Kubernetes.

    • Acesso ao Registro
      Habilita a avaliação de vulnerabilidade sem agente para imagens de contêiner armazenadas em registros conectados.

      • Descobertas de segurança: Gera descobertas e as vincula a imagens de container quando novas imagens são push ou imagens existentes são atualizadas.

        Note

        O componente de descobertas de segurança não pode ser habilitado por meio de Azure Policy. Para habilitá-lo, ative-o na página Configurações do plano.

    Captura de tela da página Configurações e Monitoramento do plano de Contêineres no Microsoft Defender para Nuvem, mostrando os componentes disponíveis do Defender para contêineres.

  7. Selecione Continuar.

  8. Selecione Salvar.

Verificar se o plano está habilitado

Para confirmar que o plano Defender for Containers está ativado e que os componentes necessários estão ativos:

  1. Entre no portal do Azure.

  2. Vá para Microsoft Defender para Nuvem>Environment settings.

  3. Selecione a assinatura ou conector onde você ativou o Defender para Containers.

  4. Verifique se os contêineres estão definidos como Ativados.

  5. Selecione Configurações ao lado de Contêineres e confirme se os componentes necessários estão habilitados.