Importante
Todos os recursos Microsoft Defender para Nuvem serão oficialmente desativados no Azure na região da China em 1º de outubro de 2026. Devido a essa próxima desativação, os clientes do Azure na China não poderão mais integrar novas assinaturas ao serviço. Uma nova assinatura é qualquer uma que ainda não tenha sido incorporada ao serviço Microsoft Defender para Nuvem antes de 18 de agosto de 2025, data do anúncio da aposentadoria. Para obter mais informações sobre a desativação, consulte Anúncio de Descontinuação do Microsoft Defender para Nuvem no Microsoft Azure Operado pela 21Vianet.
Os clientes devem trabalhar com seus representantes de conta para o Microsoft Azure operado pela 21Vianet para avaliar o impacto dessa aposentadoria em suas próprias operações.
Este artigo resume as informações de suporte para recursos de contêiner no Microsoft Defender para Nuvem.
Note
- Os recursos específicos estão em versão prévia. Os Termos Complementares de Versões Prévias do Azure incluem termos legais adicionais aplicáveis aos recursos do Azure que estão em versão beta, versão prévia ou que, de outra forma, ainda não foram lançados em disponibilidade geral.
- O Defender para Nuvem dá suporte oficialmente apenas às versões do AKS, EKS e GKE compatíveis com o fornecedor de nuvem.
A tabela a seguir lista os recursos fornecidos pelo Defender para Contêineres para os ambientes de nuvem com suporte e registros de contêiner.
Disponibilidade de plano do Microsoft Defender para contêineres
Características de avaliação de vulnerabilidade
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
| Registro de Contêineres VA |
VA para imagens em registros de contêiner |
ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory |
GA |
GA |
Requer acesso ao Registry1 ou criação de conectores para Docker Hub/JFrog |
Defender para contêineres ou GPSN do Defender |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet |
| VA do contêiner de runtime – Verificação do Registro com base |
VA de contêineres que executam imagens de registros com suporte |
ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory |
GA |
GA |
Requer acesso ao Registro1 ou criação de conector para Docker Hub/JFrog e acesso à API K8S ou sensor Defender1 |
Defender para contêineres ou GPSN do Defender |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet |
| VA do contêiner de runtime |
VA independente do Registro de imagens em execução de contêiner |
All |
GA |
- |
Requer verificação sem agente para máquinas e acesso à API K8S ou sensor do Defender1 |
Defender para contêineres ou GPSN do Defender |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet |
| VA do nó de runtime |
Avaliação de vulnerabilidades do nó do Kubernetes |
Nós do AKS |
GA |
GA |
Requer verificação sem agente para computadores |
Microsoft Defender para Contêineres ou Microsoft Defender para Servidores Plano 2 ou Microsoft GPSN do Defender |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet |
1As nuvens nacionais são habilitadas automaticamente e não podem ser desabilitadas.
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
| Registro de Contêineres VA |
Avaliações de vulnerabilidade para imagens em registros de contêiner |
ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory |
GA |
GA |
Requer acesso ao Registro |
Defender para contêineres ou GPSN do Defender |
AWS |
| VA do contêiner de runtime – Verificação do Registro com base |
VA de contêineres que executam imagens de registros com suporte |
ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory |
GA |
- |
Requer escaneamento sem agente para máquinas e acesso à API K8S ou sensor do Defender |
Defender para contêineres ou GPSN do Defender |
AWS |
| VA do nó de runtime |
Avaliação de vulnerabilidades do nó do Kubernetes |
nós do EKS |
Preview |
- |
Requer verificação sem agente para computadores |
Defender para contêineres ou GPSN do Defender |
AWS |
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
| Registro de Contêineres VA |
Avaliações de vulnerabilidade para imagens em registros de contêiner |
ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory |
GA |
GA |
Requer acesso ao Registro |
Defender para contêineres ou GPSN do Defender |
GCP |
| VA do contêiner de runtime – Verificação do Registro com base |
VA de contêineres que executam imagens de registros com suporte |
ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory |
GA |
- |
Requer escaneamento sem agente para máquinas e acesso à API K8S ou sensor do Defender |
Defender para contêineres ou GPSN do Defender |
GCP |
| VA do nó de runtime |
Avaliação de vulnerabilidades do nó do Kubernetes |
Nós GKE |
Preview |
- |
Requer verificação sem agente para computadores |
Defender para contêineres ou GPSN do Defender |
GCP |
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
| Registro de Contêineres VA |
Avaliações de vulnerabilidade para imagens em registros de contêiner |
ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory |
GA |
GA |
Requer acesso ao Registro |
Defender para contêineres ou GPSN do Defender |
Clusters conectados ao Arc |
Suporte a registros e imagens para avaliação de vulnerabilidade
| Aspecto |
Details |
| Registros e imagens |
Supported • Imagens de contêiner no formato do Docker V2 Imagens com especificação de formato de imagem de Open Container Initiative (OCI)
Unsupported * Imagens super minimalistas, como as imagens Docker scratch, não têm suporte no momento. • Repositórios públicos • Listas de manifesto
|
| Sistemas operacionais |
Supported * Alpine Linux 3.12-3.22 * Red Hat Enterprise Linux 6-9 * CentOS 6-9 (o CentOS chegou ao fim do serviço em 30 de junho de 2024. Para obter mais informações, veja a orientação CentOS End Of Life.) * Oracle Linux 6-9 * Amazon Linux 1, 2 * abra SUSE Salto, abra SUSE Tumbleweed * SUSE Enterprise Linux 11-15 * Debian GNU/Linux 7-12 • Google Distroless (baseado no Debian GNU/Linux 7-12) * Ubuntu 12.04-24.04 * Fedora 31-37 * Azure Linux 1-3 Windows Server 2016, 2019, 2022. * Sistema operacional Chainguard/Wolfi OS * Alma Linux 8.4 ou posterior * Rocky Linux 8.7 ou posterior Minimus * So so fóton 2.0-5.0 * DHI (Docker Hardened Images) |
Pacotes específicos de idioma
|
Supported *Python * Node.js *PHP *Rubi *Ferrugem * .NET * Java * Vá |
Recursos de proteção de runtime
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
| Busca avançada em XDR |
Exibir incidentes e alertas de cluster no Microsoft XDR |
AKS |
GA |
GA |
Requer Defender sensor |
Defender para contêineres |
Nuvens comerciais e nuvens nacionais: Azure Governamental, Azure operado pela 21Vianet |
| Software antimalware |
Detecção de malware |
AKS |
GA |
- |
Requer Defender sensor via Helm |
Defender para contêineres |
Nuvens comerciais
Nuvens nacionais: Azure Governamental |
| Detecção e bloqueio de descompasso binário |
Detecta binário do contêiner de runtime da imagem de contêiner |
AKS |
GA |
- |
Requer Defender sensor |
Defender para contêineres |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet |
| Detecção de DNS |
Detecta atividade DNS suspeita de cargas de trabalho de contêiner |
AKS |
GA |
- |
Requer Defender sensor via Helm |
Defender para contêineres |
Nuvens comerciais
Nuvens nacionais: Azure Governamental |
| Detecção de malware |
Detecção de malware |
Nós do AKS |
GA |
GA |
Requer verificação sem agente para computadores |
Defender para contêineres ou Defender para Servidores Plan 2 |
- |
| Ações de resposta em XDR |
Fornece correção automatizada e manual em Microsoft XDR |
AKS |
Preview |
- |
Requer sensor Defender e API de acesso K8S |
Defender para contêineres |
Nuvens comerciais e nuvens nacionais: Azure Governamental, Azure operado pela 21Vianet |
| Detecção de carga de trabalho |
Monitora cargas de trabalho em contêineres para ameaças e fornece alertas para atividades suspeitas |
AKS |
GA |
- |
Requer Defender sensor |
Defender para contêineres |
Nuvens comerciais e nuvens nacionais: Azure Governamental, Azure operado pela 21Vianet |
Distribuições e configurações do Kubernetes para proteção contra ameaças em runtime no Azure
1 Todos os clusters kubernetes certificados do CNCF (Cloud Native Computing Foundation) devem ter suporte, mas apenas os clusters especificados são testados no Azure.
2 Para obter proteção do Microsoft Defender para Contêineres em seus ambientes, você precisa integrar o Kubernetes habilitado com Azure Arc e habilitar o Defender para Contêineres como uma extensão Arc.
Note
Para obter requisitos adicionais para a proteção de cargas de trabalho do Kubernetes, confira limitações existentes.
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
| Busca avançada em XDR |
Exibir incidentes e alertas de cluster no Microsoft XDR |
EKS |
GA |
GA |
Requer Defender sensor |
Defender para contêineres |
AWS |
| Software antimalware |
Detecção de malware |
EKS |
GA |
- |
Requer Defender sensor via Helm |
Defender para contêineres |
AWS |
| Detecção e bloqueio de descompasso binário |
Detecta binário do contêiner de runtime da imagem de contêiner |
EKS |
GA |
- |
Requer Defender sensor |
Defender para contêineres |
AWS |
| Detecção de plano de controle |
Detecção de atividade suspeita no Kubernetes com base no log de auditoria do Kubernetes |
EKS |
GA |
GA |
Habilitado com plano |
Defender para contêineres |
AWS |
| Detecção de DNS |
Detecta atividade DNS suspeita de cargas de trabalho de contêiner |
EKS |
GA |
- |
Requer Defender sensor via Helm |
Defender para contêineres |
AWS |
| Detecção de malware |
Detecção de malware |
nós do EKS |
GA |
GA |
Requer verificação sem agente para computadores |
Defender para contêineres ou Defender para Servidores Plan 2 |
- |
| Ações de resposta em XDR |
Fornece correção automatizada e manual em Microsoft XDR |
EKS |
Preview |
- |
Requer sensor Defender e API de acesso K8S |
Defender para contêineres |
AWS |
| Detecção de carga de trabalho |
Monitora cargas de trabalho em contêineres para ameaças e fornece alertas para atividades suspeitas |
EKS |
GA |
- |
Requer Defender sensor |
Defender para contêineres |
AWS |
Suporte a distribuições e configurações do Kubernetes para proteção contra ameaças em runtime no AWS
1 Todos os clusters kubernetes certificados do CNCF (Cloud Native Computing Foundation) devem ter suporte, mas apenas os clusters especificados são testados.
2 Para obter proteção do Microsoft Defender para Contêineres em seus ambientes, você precisa integrar o Kubernetes habilitado com Azure Arc e habilitar o Defender para Contêineres como uma extensão Arc.
Note
Para obter requisitos adicionais para a proteção de cargas de trabalho do Kubernetes, confira limitações existentes.
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
| Busca avançada em XDR |
Exibir incidentes e alertas de cluster no Microsoft XDR |
GKE |
GA |
GA |
Requer Defender sensor |
Defender para contêineres |
GCP |
| Software antimalware |
Detecção de malware |
GKE |
GA |
- |
Requer Defender sensor via Helm |
Defender para contêineres |
GCP |
| Detecção e bloqueio de descompasso binário |
Detecta binário do contêiner de runtime da imagem de contêiner |
GKE |
GA |
- |
Requer Defender sensor |
Defender para contêineres |
GCP |
| Detecção de plano de controle |
Detecção de atividade suspeita no Kubernetes com base no log de auditoria do Kubernetes |
GKE |
GA |
GA |
Habilitado com plano |
Defender para contêineres |
GCP |
| Detecção de DNS |
Detecta atividade DNS suspeita de cargas de trabalho de contêiner |
GKE |
GA |
- |
Requer Defender sensor via Helm |
Defender para contêineres |
GCP |
| Detecção de malware |
Detecção de malware |
Nós GKE |
GA |
GA |
Requer verificação sem agente para computadores |
Defender para contêineres ou Defender para Servidores Plan 2 |
- |
| Ações de resposta em XDR |
Fornece correção automatizada e manual em Microsoft XDR |
GKE |
Preview |
- |
Requer sensor Defender e API de acesso K8S |
Defender para contêineres |
GCP |
| Detecção de carga de trabalho |
Monitora cargas de trabalho em contêineres para ameaças e fornece alertas para atividades suspeitas |
GKE |
GA |
- |
Requer Defender sensor |
Defender para contêineres |
GCP |
Suporte a distribuições e configurações do Kubernetes para proteção contra ameaças em runtime no GCP
| Aspecto |
Details |
| Distribuições e configurações do Kubernetes |
Supported
Padrão do Google Kubernetes Engine (GKE)
Com suporte por meio do Kubernetes habilitado para Arc12
Kubernetes
Unsupported
Clusters de rede privada
Piloto automático GKE • GKE AuthorizedNetworksConfig |
1 Todos os clusters kubernetes certificados do CNCF (Cloud Native Computing Foundation) devem ter suporte, mas apenas os clusters especificados são testados.
2 Para obter proteção do Microsoft Defender para Contêineres em seus ambientes, você precisa integrar o Kubernetes habilitado com Azure Arc e habilitar o Defender para Contêineres como uma extensão Arc.
Note
Para obter requisitos adicionais para a proteção de cargas de trabalho do Kubernetes, confira limitações existentes.
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
| Detecção de plano de controle |
Detecção de atividade suspeita no Kubernetes com base no log de auditoria do Kubernetes |
Clusters K8s habilitados para Arc |
Preview |
Preview |
Requer Defender sensor |
Defender para contêineres |
|
| Detecção de carga de trabalho |
Monitora cargas de trabalho em contêineres para ameaças e fornece alertas para atividades suspeitas |
Cluster do Kubernetes habilitados para Arc |
Preview |
- |
Requer Defender sensor |
Defender para contêineres |
|
| Detecção e bloqueio de descompasso binário |
Detecta binário do contêiner de runtime da imagem de contêiner |
- |
- |
- |
- |
- |
- |
| Busca avançada em XDR |
Exibir incidentes e alertas de cluster no Microsoft XDR |
Cluster do Kubernetes habilitados para Arc |
Versão prévia – atualmente oferece suporte a logs de auditoria e eventos de processo |
Versão prévia – atualmente oferece suporte a logs de auditoria e eventos de processo |
Requer Defender sensor |
Defender para contêineres |
|
| Ações de resposta em XDR |
Fornece correção automatizada e manual em Microsoft XDR |
- |
- |
- |
- |
- |
- |
| Detecção de malware |
Detecção de malware |
- |
- |
- |
- |
- |
- |
Distribuições e configurações do Kubernetes para proteção contra ameaças em runtime no Kubernetes habilitado para Arc
1 Todos os clusters kubernetes certificados do CNCF (Cloud Native Computing Foundation) devem ter suporte, mas apenas os clusters especificados são testados.
2 Para obter proteção do Microsoft Defender para Contêineres em seus ambientes, você precisa integrar o Kubernetes habilitado com Azure Arc e habilitar o Defender para Contêineres como uma extensão Arc.
Note
Para obter requisitos adicionais para a proteção de cargas de trabalho do Kubernetes, confira limitações existentes.
Recursos de gerenciamento de postura de segurança
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
|
Descoberta sem agente para o Kubernetes1 |
Fornece descoberta sem pegada, baseada em API, de clusters do Kubernetes, suas configurações e implantações. |
AKS |
GA |
GA |
Requer acesso à API K8S |
Defender para contêineres OR GPSN do Defender |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet |
| Funcionalidades abrangentes de inventário |
Permite explorar recursos, pods, serviços, repositórios, imagens e configurações por meio do gerenciador de segurança para monitorar e gerenciar facilmente seus ativos. |
ACR, AKS |
GA |
GA |
Requer acesso à API K8S |
Defender para contêineres OR GPSN do Defender |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet |
| Análise do caminho de ataque |
Um algoritmo baseado em grafo que verifica o grafo de segurança de nuvem. As verificações expõem caminhos exploráveis que os maus atores podem usar para violar seu ambiente. |
ACR, AKS |
GA |
GA |
Requer acesso à API K8S |
GPSN do Defender |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet |
| Busca de risco aprimorada |
Permite que os administradores de segurança pesquisem ativamente problemas de postura em seus ativos conteinerizados por meio de consultas (internas e personalizadas) e insights de segurança no gerenciador de segurança. |
ACR, AKS |
GA |
GA |
Requer acesso à API K8S |
Defender para contêineres OR GPSN do Defender |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet |
|
Fortalecimento do plano de controle1 |
Avalia continuamente as configurações de seus clusters e as compara com as iniciativas aplicadas às suas assinaturas. Quando encontra configurações incorretas, o Defender para Nuvem gera recomendações de segurança disponíveis na página Recomendações do Defender para Nuvem. As recomendações permitem investigar e corrigir os problemas. |
ACR, AKS |
GA |
GA |
Habilitado com plano |
Gratuito |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet |
|
Proteção da carga de trabalho1 |
Proteja as cargas de trabalho de seus contêineres do Kubernetes com recomendações de práticas recomendadas. |
AKS |
GA |
- |
Requer Azure Policy |
Gratuito |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet |
| Serviço de Kubernetes do Azure do CIS |
Parâmetro de comparação do Serviço de Kubernetes do Azure do CIS |
AKS |
GA |
- |
Requer acesso à API K8S e o padrão de segurança atribuído |
Defender para contêineres OR GPSN do Defender |
Nuvens comerciais
Nuvens nacionais: Azure Governamental, Azure operadas pela 21Vianet
|
1 Esse recurso pode ser habilitado para um cluster individual ao habilitar Defender para contêineres no nível de recurso do cluster.
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
|
Descoberta sem agente para Kubernetes |
Fornece descoberta sem pegada, baseada em API, de clusters do Kubernetes, suas configurações e implantações. |
EKS |
GA |
GA |
Requer acesso à API K8S |
Defender para contêineres OR GPSN do Defender |
AWS |
| Funcionalidades abrangentes de inventário |
Permite explorar recursos, pods, serviços, repositórios, imagens e configurações por meio do gerenciador de segurança para monitorar e gerenciar facilmente seus ativos. |
ECR, EKS |
GA |
GA |
Requer acesso à API K8S |
Defender para contêineres OR GPSN do Defender |
AWS |
| Análise do caminho de ataque |
Um algoritmo baseado em grafo que verifica o grafo de segurança de nuvem. As verificações expõem caminhos exploráveis que os maus atores podem usar para violar seu ambiente. |
ECR, EKS |
GA |
GA |
Requer acesso à API K8S |
GPSN do Defender (requer a descoberta sem agente para que o Kubernetes seja habilitado) |
AWS |
| Busca de risco aprimorada |
Permite que os administradores de segurança pesquisem ativamente problemas de postura em seus ativos conteinerizados por meio de consultas (internas e personalizadas) e insights de segurança no gerenciador de segurança. |
ECR, EKS |
GA |
GA |
Requer acesso à API K8S |
Defender para contêineres OR GPSN do Defender |
AWS |
|
Endurecimento do plano de controle |
Avalia continuamente as configurações de seus clusters e as compara com as iniciativas aplicadas às suas assinaturas. Quando encontra configurações incorretas, o Defender para Nuvem gera recomendações de segurança disponíveis na página Recomendações do Defender para Nuvem. As recomendações permitem investigar e corrigir os problemas. |
- |
- |
- |
- |
- |
- |
|
Proteção da carga de trabalho |
Proteja as cargas de trabalho de seus contêineres do Kubernetes com recomendações de práticas recomendadas. |
EKS |
GA |
- |
Requer o provisionamento automático da extensão do Azure Policy para o Azure Arc |
Gratuito |
AWS |
| Serviço de Kubernetes do Azure do CIS |
Parâmetro de comparação do Serviço de Kubernetes do Azure do CIS |
EKS |
GA |
- |
Atribuído como um padrão de segurança |
Defender para contêineres OR GPSN do Defender |
AWS |
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
|
Descoberta sem agente para Kubernetes |
Fornece descoberta sem pegada, baseada em API, de clusters do Kubernetes, suas configurações e implantações. |
GKE |
GA |
GA |
Requer acesso à API K8S |
Defender para contêineres OR GPSN do Defender |
GCP |
| Funcionalidades abrangentes de inventário |
Permite explorar recursos, pods, serviços, repositórios, imagens e configurações por meio do gerenciador de segurança para monitorar e gerenciar facilmente seus ativos. |
GCR, GAR, GKE |
GA |
GA |
Requer acesso à API K8S |
Defender para contêineres OR GPSN do Defender |
GCP |
| Análise do caminho de ataque |
Um algoritmo baseado em grafo que verifica o grafo de segurança de nuvem. As verificações expõem caminhos exploráveis que os maus atores podem usar para violar seu ambiente. |
GCR, GAR, GKE |
GA |
GA |
Requer acesso à API K8S |
GPSN do Defender |
GCP |
| Busca de risco aprimorada |
Permite que os administradores de segurança pesquisem ativamente problemas de postura em seus ativos conteinerizados por meio de consultas (internas e personalizadas) e insights de segurança no gerenciador de segurança. |
GCR, GAR, GKE |
GA |
GA |
Requer acesso à API K8S |
Defender para contêineres OR GPSN do Defender |
GCP |
|
Endurecimento do plano de controle |
Avalia continuamente as configurações de seus clusters e as compara com as iniciativas aplicadas às suas assinaturas. Quando encontra configurações incorretas, o Defender para Nuvem gera recomendações de segurança disponíveis na página Recomendações do Defender para Nuvem. As recomendações permitem investigar e corrigir os problemas. |
GKE |
GA |
GA |
Ativado com plano |
Gratuito |
GCP |
|
Proteção da carga de trabalho |
Proteja as cargas de trabalho de seus contêineres do Kubernetes com recomendações de práticas recomendadas. |
GKE |
GA |
- |
Requer o provisionamento automático da extensão do Azure Policy para o Azure Arc |
Gratuito |
GCP |
| Serviço de Kubernetes do Azure do CIS |
Parâmetro de comparação do Serviço de Kubernetes do Azure do CIS |
GKE |
GA |
- |
Atribuído como um padrão de segurança |
Defender para contêineres OR GPSN do Defender |
GCP |
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
|
Descoberta sem agente para Kubernetes |
Fornece descoberta sem pegada, baseada em API, de clusters do Kubernetes, suas configurações e implantações. |
- |
- |
- |
- |
- |
- |
| Funcionalidades abrangentes de inventário |
Permite explorar recursos, pods, serviços, repositórios, imagens e configurações por meio do gerenciador de segurança para monitorar e gerenciar facilmente seus ativos. |
- |
- |
- |
- |
- |
- |
| Análise do caminho de ataque |
Um algoritmo baseado em grafo que verifica o grafo de segurança de nuvem. As verificações expõem caminhos exploráveis que os maus atores podem usar para violar seu ambiente. |
- |
- |
- |
- |
- |
- |
| Busca de risco aprimorada |
Permite que os administradores de segurança pesquisem ativamente problemas de postura em seus ativos conteinerizados por meio de consultas (internas e personalizadas) e insights de segurança no gerenciador de segurança. |
- |
- |
- |
- |
- |
- |
|
Endurecimento do plano de controle |
Avalia continuamente as configurações de seus clusters e as compara com as iniciativas aplicadas às suas assinaturas. Quando encontra configurações incorretas, o Defender para Nuvem gera recomendações de segurança disponíveis na página Recomendações do Defender para Nuvem. As recomendações permitem investigar e corrigir os problemas. |
- |
- |
- |
- |
- |
- |
|
Proteção da carga de trabalho |
Proteja as cargas de trabalho de seus contêineres do Kubernetes com recomendações de práticas recomendadas. |
Cluster do Kubernetes habilitado para Arc |
GA |
- |
Requer o provisionamento automático da extensão do Azure Policy para o Azure Arc |
Defender para contêineres |
Cluster do Kubernetes habilitado para Arc |
| Serviço de Kubernetes do Azure do CIS |
Parâmetro de comparação do Serviço de Kubernetes do Azure do CIS |
VMs habilitadas para Arc |
Preview |
- |
Atribuído como um padrão de segurança |
Defender para contêineres OR GPSN do Defender |
Cluster do Kubernetes habilitado para Arc |
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Plans |
Disponibilidade de nuvens |
| Funcionalidades abrangentes de inventário |
Permite explorar recursos, pods, serviços, repositórios, imagens e configurações por meio do gerenciador de segurança para monitorar e gerenciar facilmente seus ativos. |
Docker Hub, JFrog Artifactory |
GA |
GA |
Criação do conector |
CSPM fundamental ou GPSN do Defender OU Defender para Contêineres |
- |
| Análise do caminho de ataque |
Um algoritmo baseado em grafo que verifica o grafo de segurança de nuvem. As verificações expõem caminhos exploráveis que os maus atores podem usar para violar seu ambiente. |
Docker Hub, JFrog Artifactory |
GA |
GA |
Criação do conector |
GPSN do Defender |
- |
| Busca de risco aprimorada |
Permite que os administradores de segurança pesquisem ativamente problemas de postura em seus ativos conteinerizados por meio de consultas (internas e personalizadas) e insights de segurança no gerenciador de segurança. |
Docker Hub, JFrog |
GA |
GA |
Criação do conector |
Defender para contêineres OR GPSN do Defender |
|
Recursos de proteção da cadeia de fornecimento de software de contêineres
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
Disponibilidade da nuvem |
| Implantação fechada |
Implantação restrita de imagens de contêiner em seu ambiente do Kubernetes |
AKS 1.31 ou superior (incluindo AKS Automático)1 |
GA |
- |
Requer sensor do Defender, controle de segurança, resultados de segurança e acesso ao Registro. |
Nuvens comerciais |
| Aplicação de políticas para configurações incorretas do Kubernetes |
Audita ou bloqueia implantações do Kubernetes que não atendem Microsoft regras de prática recomendada de segurança |
AKS |
GA |
- |
Requer acesso à API do Kubernetes. Para implantação manual, o Helm é permitido. |
Nuvens comerciais |
1 Em clusters automáticos do AKS, o sensor do Defender deve ser instalado usando Helm no namespace kube-system. Não há suporte para a instalação no namespace mdc e na implantação de complemento para implantação com restrição.
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
| Implantação fechada |
Implantação restrita de imagens de contêiner em seu ambiente do Kubernetes |
EKS 1.31 ou superior, Registro de Contêiner Elástico da Amazon (ECR) |
GA |
- |
Requer Sensor do Defender, Controle de Segurança, Resultados de Segurança e Acesso ao Registro |
| Aplicação de políticas para configurações incorretas do Kubernetes |
Audita ou bloqueia implantações do Kubernetes que não atendem Microsoft regras de prática recomendada de segurança |
EKS |
GA |
- |
Requer proteção contra ameaças sem agente. Para implantação manual, o Helm é permitido. |
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
| Implantação fechada |
Implantação restrita de imagens de contêiner em seu ambiente do Kubernetes |
GKE 1.31 ou superior, Registro de Artefatos do Google |
GA |
- |
Requer Sensor do Defender, Controle de Segurança, Resultados de Segurança e Acesso ao Registro |
| Aplicação de políticas para configurações incorretas do Kubernetes |
Audita ou bloqueia implantações do Kubernetes que não atendem Microsoft regras de prática recomendada de segurança |
GKE |
GA |
- |
Requer proteção contra ameaças sem agente. Para implantação manual, o Helm é permitido. |
| Característica |
Description |
Recursos suportados |
Estado da versão do Linux |
Estado de lançamento do Windows |
Método de ativação |
| Implantação fechada |
Implantação restrita de imagens de contêiner em seu ambiente do Kubernetes |
Cluster do Kubernetes habilitados para Arc |
GA |
- |
Requer sensor do Defender, controle de segurança, achados de segurança e acesso ao registro |
| Aplicação de políticas para configurações incorretas do Kubernetes |
Audita ou bloqueia implantações do Kubernetes que não atendem Microsoft regras de prática recomendada de segurança |
Cluster do Kubernetes habilitados para Arc |
GA |
- |
Requer acesso à API do Kubernetes. Para implantação manual, o Helm é permitido. |
Restrições de rede
| Aspecto |
Details |
| Suporte a proxy de saída |
Há suporte para proxy de saída sem autenticação e proxy de saída com autenticação básica. No momento, não há suporte para o proxy de saída que espera certificados confiáveis. |
| Clusters com restrições de IP |
Se o cluster kubernetes na AWS tiver restrições de IP do plano de controle habilitadas (consulte Amazon EKS cluster endpoint access control - Amazon EKS ), a configuração de restrição de IP do plano de controle será atualizada para incluir o bloco CIDR de Microsoft Defender para Nuvem. |
| Aspecto |
Details |
| Suporte a proxy de saída |
Há suporte para proxy de saída sem autenticação e proxy de saída com autenticação básica. No momento, não há suporte para o proxy de saída que espera certificados confiáveis. |
| Clusters com restrições de IP |
Se o cluster Kubernetes no GCP tiver as restrições de IP do plano de controle habilitadas (consulte GKE – Adicionar redes autorizadas para acesso ao plano de controle), a configuração de restrição de IP do plano de controle é atualizada para incluir o bloco CIDR do Microsoft Defender para Cloud. |
| Aspecto |
Details |
| Suporte a proxy de saída |
Há suporte para proxy de saída sem autenticação e proxy de saída com autenticação básica. No momento, não há suporte para o proxy de saída que espera certificados confiáveis. |
Sistemas operacionais do host com suporte
O Defender para Contêineres depende do sensor do Defender para várias funcionalidades. O sensor Defender tem suporte apenas com o Linux Kernel 5.4 ou superior nos seguintes sistemas operacionais host:
- Amazon Linux 2
- AWS Bottlerocket (somente provisionamento via Helm)
- CentOS 8 (CentOS chegou ao fim do serviço em 30 de junho de 2024. Para obter mais informações, consulte as diretrizes de Fim de Vida do CentOS.)
- Debian 10
- Debian 11
- Sistema Operacional Otimizado para Contêiner do Google
- Azure Linux 1.0
- Azure Linux 2.0
- Red Hat Enterprise Linux 8
- Ubuntu 16.04
- Ubuntu 18.04
- Ubuntu 20.04
- Ubuntu 22.04
Certifique-se de que o nó do Kubernetes esteja em execução em um desses sistemas operacionais verificados. Clusters com sistemas operacionais de hospedeiro sem suporte não recebem os benefícios das funcionalidades que dependem do sensor Defender.
Limitações do sensor do Defender
O sensor Defender na versão 1.28 do AKS e versões anteriores não oferece suporte a nós Arm64.
Próximas Etapas