Matriz de suporte de contêineres no Defender para Nuvem

Importante

Todos os recursos Microsoft Defender para Nuvem serão oficialmente desativados no Azure na região da China em 1º de outubro de 2026. Devido a essa próxima desativação, os clientes do Azure na China não poderão mais integrar novas assinaturas ao serviço. Uma nova assinatura é qualquer uma que ainda não tenha sido incorporada ao serviço Microsoft Defender para Nuvem antes de 18 de agosto de 2025, data do anúncio da aposentadoria. Para obter mais informações sobre a desativação, consulte Anúncio de Descontinuação do Microsoft Defender para Nuvem no Microsoft Azure Operado pela 21Vianet.

Os clientes devem trabalhar com seus representantes de conta para o Microsoft Azure operado pela 21Vianet para avaliar o impacto dessa aposentadoria em suas próprias operações.

Este artigo resume as informações de suporte para recursos de contêiner no Microsoft Defender para Nuvem.

Note

  • Os recursos específicos estão em versão prévia. Os Termos Complementares de Versões Prévias do Azure incluem termos legais adicionais aplicáveis aos recursos do Azure que estão em versão beta, versão prévia ou que, de outra forma, ainda não foram lançados em disponibilidade geral.
  • O Defender para Nuvem dá suporte oficialmente apenas às versões do AKS, EKS e GKE compatíveis com o fornecedor de nuvem.

A tabela a seguir lista os recursos fornecidos pelo Defender para Contêineres para os ambientes de nuvem com suporte e registros de contêiner.

Disponibilidade de plano do Microsoft Defender para contêineres

Aspecto Details
Estado da versão: Disponibilidade geral (GA)
Alguns recursos estão em versão prévia. Para obter uma lista completa, consulte as tabelas abaixo
Preço: O Microsoft Defender para Contêineres é cobrado conforme mostrado na página de preços. Você também pode estimar custos com a calculadora de custos Defender para Nuvem.
Funções e permissões necessárias: Para implantar os componentes necessários, consulte as permissões para cada um dos componentes
Administrador de segurança pode ignorar alertas
* Leitor de segurança pode visualizar conclusões da avaliação de vulnerabilidades
Consulte também Funções para correção e funções e permissões do Registro de Contêiner do Azure

Características de avaliação de vulnerabilidade

Característica Description Recursos suportados Estado da versão do Linux Estado de lançamento do Windows Método de ativação Plans Disponibilidade de nuvens
Registro de Contêineres VA VA para imagens em registros de contêiner ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory GA GA Requer acesso ao Registry1 ou criação de conectores para Docker Hub/JFrog Defender para contêineres ou GPSN do Defender Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet
VA do contêiner de runtime – Verificação do Registro com base VA de contêineres que executam imagens de registros com suporte ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory GA GA Requer acesso ao Registro1 ou criação de conector para Docker Hub/JFrog e acesso à API K8S ou sensor Defender1 Defender para contêineres ou GPSN do Defender Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet
VA do contêiner de runtime VA independente do Registro de imagens em execução de contêiner All GA - Requer verificação sem agente para máquinas e acesso à API K8S ou sensor do Defender1 Defender para contêineres ou GPSN do Defender Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet
VA do nó de runtime Avaliação de vulnerabilidades do nó do Kubernetes Nós do AKS GA GA Requer verificação sem agente para computadores Microsoft Defender para Contêineres ou Microsoft Defender para Servidores Plano 2 ou Microsoft GPSN do Defender Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet

1As nuvens nacionais são habilitadas automaticamente e não podem ser desabilitadas.

Suporte a registros e imagens para avaliação de vulnerabilidade

Aspecto Details
Registros e imagens Supported
• Imagens de contêiner no formato do Docker V2
Imagens com especificação de formato de imagem de Open Container Initiative (OCI)
Unsupported
* Imagens super minimalistas, como as imagens Docker scratch, não têm suporte no momento.
• Repositórios públicos
• Listas de manifesto
Sistemas operacionais Supported
* Alpine Linux 3.12-3.22
* Red Hat Enterprise Linux 6-9
* CentOS 6-9 (o CentOS chegou ao fim do serviço em 30 de junho de 2024. Para obter mais informações, veja a orientação CentOS End Of Life.)
* Oracle Linux 6-9
* Amazon Linux 1, 2
* abra SUSE Salto, abra SUSE Tumbleweed
* SUSE Enterprise Linux 11-15
* Debian GNU/Linux 7-12
• Google Distroless (baseado no Debian GNU/Linux 7-12)
* Ubuntu 12.04-24.04
* Fedora 31-37
* Azure Linux 1-3
Windows Server 2016, 2019, 2022.
* Sistema operacional Chainguard/Wolfi OS
* Alma Linux 8.4 ou posterior
* Rocky Linux 8.7 ou posterior
Minimus
* So so fóton 2.0-5.0
* DHI (Docker Hardened Images)
Pacotes específicos de idioma

Supported
*Python
* Node.js
*PHP
*Rubi
*Ferrugem
* .NET
* Java
* Vá

Recursos de proteção de runtime

  • Azure
  • AWS
  • GCP
  • Clusters Kubernetes habilitados pelo Arc
Característica Description Recursos suportados Estado da versão do Linux Estado de lançamento do Windows Método de ativação Plans Disponibilidade de nuvens
Busca avançada em XDR Exibir incidentes e alertas de cluster no Microsoft XDR AKS GA GA Requer Defender sensor Defender para contêineres Nuvens comerciais e nuvens nacionais: Azure Governamental, Azure operado pela 21Vianet
Software antimalware Detecção de malware AKS GA - Requer Defender sensor via Helm Defender para contêineres Nuvens comerciais

Nuvens nacionais: Azure Governamental
Detecção e bloqueio de descompasso binário Detecta binário do contêiner de runtime da imagem de contêiner AKS GA - Requer Defender sensor Defender para contêineres Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet
Detecção de DNS Detecta atividade DNS suspeita de cargas de trabalho de contêiner AKS GA - Requer Defender sensor via Helm Defender para contêineres Nuvens comerciais

Nuvens nacionais: Azure Governamental
Detecção de malware Detecção de malware Nós do AKS GA GA Requer verificação sem agente para computadores Defender para contêineres ou Defender para Servidores Plan 2 -
Ações de resposta em XDR Fornece correção automatizada e manual em Microsoft XDR AKS Preview - Requer sensor Defender e API de acesso K8S Defender para contêineres Nuvens comerciais e nuvens nacionais: Azure Governamental, Azure operado pela 21Vianet
Detecção de carga de trabalho Monitora cargas de trabalho em contêineres para ameaças e fornece alertas para atividades suspeitas AKS GA - Requer Defender sensor Defender para contêineres Nuvens comerciais e nuvens nacionais: Azure Governamental, Azure operado pela 21Vianet

Distribuições e configurações do Kubernetes para proteção contra ameaças em runtime no Azure

Aspecto Details
Distribuições e configurações do Kubernetes Supported
* AKS (Serviço de Kubernetes do Azure) com Kubernetes RBAC

Com suporte por meio do Kubernetes habilitado para Arc12
* Serviço de Kubernetes do Azure Hybrid
* Kubernetes
* Mecanismo do AKS

1 Todos os clusters kubernetes certificados do CNCF (Cloud Native Computing Foundation) devem ter suporte, mas apenas os clusters especificados são testados no Azure.

2 Para obter proteção do Microsoft Defender para Contêineres em seus ambientes, você precisa integrar o Kubernetes habilitado com Azure Arc e habilitar o Defender para Contêineres como uma extensão Arc.

Note

Para obter requisitos adicionais para a proteção de cargas de trabalho do Kubernetes, confira limitações existentes.

Recursos de gerenciamento de postura de segurança

Característica Description Recursos suportados Estado da versão do Linux Estado de lançamento do Windows Método de ativação Plans Disponibilidade de nuvens
Descoberta sem agente para o Kubernetes1 Fornece descoberta sem pegada, baseada em API, de clusters do Kubernetes, suas configurações e implantações. AKS GA GA Requer acesso à API K8S Defender para contêineres OR GPSN do Defender Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet
Funcionalidades abrangentes de inventário Permite explorar recursos, pods, serviços, repositórios, imagens e configurações por meio do gerenciador de segurança para monitorar e gerenciar facilmente seus ativos. ACR, AKS GA GA Requer acesso à API K8S Defender para contêineres OR GPSN do Defender Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet
Análise do caminho de ataque Um algoritmo baseado em grafo que verifica o grafo de segurança de nuvem. As verificações expõem caminhos exploráveis que os maus atores podem usar para violar seu ambiente. ACR, AKS GA GA Requer acesso à API K8S GPSN do Defender Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet
Busca de risco aprimorada Permite que os administradores de segurança pesquisem ativamente problemas de postura em seus ativos conteinerizados por meio de consultas (internas e personalizadas) e insights de segurança no gerenciador de segurança. ACR, AKS GA GA Requer acesso à API K8S Defender para contêineres OR GPSN do Defender Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet
Fortalecimento do plano de controle1 Avalia continuamente as configurações de seus clusters e as compara com as iniciativas aplicadas às suas assinaturas. Quando encontra configurações incorretas, o Defender para Nuvem gera recomendações de segurança disponíveis na página Recomendações do Defender para Nuvem. As recomendações permitem investigar e corrigir os problemas. ACR, AKS GA GA Habilitado com plano Gratuito Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet
Proteção da carga de trabalho1 Proteja as cargas de trabalho de seus contêineres do Kubernetes com recomendações de práticas recomendadas. AKS GA - Requer Azure Policy Gratuito Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet
Serviço de Kubernetes do Azure do CIS Parâmetro de comparação do Serviço de Kubernetes do Azure do CIS AKS GA - Requer acesso à API K8S e o padrão de segurança atribuído Defender para contêineres OR GPSN do Defender Nuvens comerciais

Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet

1 Esse recurso pode ser habilitado para um cluster individual ao habilitar Defender para contêineres no nível de recurso do cluster.

Recursos de proteção da cadeia de fornecimento de software de contêineres

Característica Description Recursos suportados Estado da versão do Linux Estado de lançamento do Windows Método de ativação Disponibilidade da nuvem
Implantação fechada Implantação restrita de imagens de contêiner em seu ambiente do Kubernetes AKS 1.31 ou superior (incluindo AKS Automático)1 GA - Requer sensor do Defender, controle de segurança, resultados de segurança e acesso ao Registro. Nuvens comerciais
Aplicação de políticas para configurações incorretas do Kubernetes Audita ou bloqueia implantações do Kubernetes que não atendem Microsoft regras de prática recomendada de segurança AKS GA - Requer acesso à API do Kubernetes. Para implantação manual, o Helm é permitido. Nuvens comerciais

1 Em clusters automáticos do AKS, o sensor do Defender deve ser instalado usando Helm no namespace kube-system. Não há suporte para a instalação no namespace mdc e na implantação de complemento para implantação com restrição.

Restrições de rede

Aspecto Details
Suporte a proxy de saída Há suporte para proxy de saída sem autenticação e proxy de saída com autenticação básica. No momento, não há suporte para o proxy de saída que espera certificados confiáveis.
Clusters com restrições de IP Se o cluster kubernetes na AWS tiver restrições de IP do plano de controle habilitadas (consulte Amazon EKS cluster endpoint access control - Amazon EKS ), a configuração de restrição de IP do plano de controle será atualizada para incluir o bloco CIDR de Microsoft Defender para Nuvem.

Sistemas operacionais do host com suporte

O Defender para Contêineres depende do sensor do Defender para várias funcionalidades. O sensor Defender tem suporte apenas com o Linux Kernel 5.4 ou superior nos seguintes sistemas operacionais host:

  • Amazon Linux 2
  • AWS Bottlerocket (somente provisionamento via Helm)
  • CentOS 8 (CentOS chegou ao fim do serviço em 30 de junho de 2024. Para obter mais informações, consulte as diretrizes de Fim de Vida do CentOS.)
  • Debian 10
  • Debian 11
  • Sistema Operacional Otimizado para Contêiner do Google
  • Azure Linux 1.0
  • Azure Linux 2.0
  • Red Hat Enterprise Linux 8
  • Ubuntu 16.04
  • Ubuntu 18.04
  • Ubuntu 20.04
  • Ubuntu 22.04

Certifique-se de que o nó do Kubernetes esteja em execução em um desses sistemas operacionais verificados. Clusters com sistemas operacionais de hospedeiro sem suporte não recebem os benefícios das funcionalidades que dependem do sensor Defender.

Limitações do sensor do Defender

O sensor Defender na versão 1.28 do AKS e versões anteriores não oferece suporte a nós Arm64.

Próximas Etapas