Den här artikeln beskriver hur du distribuerar sensorn Microsoft Defender för Containers och Azure Policy för Kubernetes till kluster med hjälp av Azure CLI efter att ha aktiverat planen för Defender för Containers i Microsoft Defender för molnet.
För kluster som inte körs i Azure Kubernetes Service (AKS) använder Defender för molnet Azure Arc-aktiverade Kubernetes för att distribuera de tillägg som krävs.
Innan du börjar, granska förutsättningarna för din klustertyp, inklusive att aktivera Defender for Containers-planen, installera Azure CLI 2.40.0 eller nyare, samt uppfylla eventuella anslutningskrav för Azure Arc.
Förutsättningar
Nätverkskrav
Defender-sensorn måste ansluta till Microsoft Defender för molnet för att skicka säkerhetsdata och händelser. Kontrollera att de nödvändiga slutpunkterna är konfigurerade för utgående åtkomst.
Anslutningskrav
Defender-sensorn behöver anslutning till:
- Microsoft Defender för molnet (för att skicka säkerhetsdata och händelser)
Som standard har AKS-kluster obegränsad utgående Internetåtkomst.
För kluster med begränsad utgående trafik måste du tillåta att specifika FQDN:er för Microsoft Defender för containrar fungerar korrekt. Se Microsoft Defender för containrar – Nödvändiga FQDN/programregler i dokumentationen om AKS-utgående nätverk för de nödvändiga slutpunkterna.
Private Link-konfiguration
Anvisningar finns i Microsoft Security Private Link för Microsoft Defender för molnet.
Distribuera Defender-sensorn
Om automatisk tilldelning aktiverades när du aktiverade planen för Defender för containrar, kan Defender-sensorn redan vara installerad.
Kontrollera distributionen innan du kör det här kommandot.
Placera Defender-sensorn i ett specifikt AKS-kluster:
az aks update \
--resource-group <resource-group> \
--name <aks-cluster-name> \
--enable-defender
Aktivera Azure Policy för Kubernetes för att utvärdera och tillämpa metodtips för konfiguration:
az aks enable-addons \
--addons azure-policy \
--name <aks-cluster-name> \
--resource-group <resource-group>
Förutsättningar
Nätverkskrav
Kontrollera att följande slutpunkter för offentliga molndistributioner har konfigurerats för utgående åtkomst. Genom att konfigurera dem för utgående åtkomst ser du till att Defender-sensorn kan ansluta till Microsoft Defender för molnet för att skicka säkerhetsdata och händelser.
Anmärkning
De Azure domänerna *.ods.opinsights.azure.com och *.oms.opinsights.azure.com krävs inte längre för utgående åtkomst. Mer information finns i utfasningsmeddelandet.
| Azure-domän |
Azure Government-domän |
Azure drivs av 21Vianet-domän |
Hamn |
| *.cloud.defender.microsoft.com |
N/A |
N/A |
443 |
Du måste också verifiera de Azure Arc-aktiverade Kubernetes-nätverkskraven.
Distribuera Defender-sensorn
För EKS-kluster distribueras Defender komponenter som Azure Arc Kubernetes-tillägg när du distribuerar dem manuellt med Azure CLI.
Om automatisk tilldelning aktiverades när du aktiverade planen för Defender för containrar, kan Defender-sensorn redan vara installerad.
Verifiera utplaceringen innan du kör dessa kommandon.
Kör följande kommando för att distribuera Defender-sensortillägget till ditt Arc-anslutna EKS-kluster:
az k8s-extension create \
--name microsoft.azuredefender.kubernetes \
--extension-type microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
Distribuera Azure Policy-tillägget
Installera Azure Policy-tillägget för att möjliggöra policybaserade säkerhetsrekommendationer och efterlevnadsbedömningar för ditt EKS-kluster:
az k8s-extension create \
--name azurepolicy \
--extension-type Microsoft.PolicyInsights \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group>
Förutsättningar
Nätverkskrav
Kontrollera att följande slutpunkter för offentliga molndistributioner har konfigurerats för utgående åtkomst. Genom att konfigurera dem för utgående åtkomst ser du till att Defender-sensorn kan ansluta till Microsoft Defender för molnet för att skicka säkerhetsdata och händelser.
Anmärkning
De Azure domänerna *.ods.opinsights.azure.com och *.oms.opinsights.azure.com krävs inte längre för utgående åtkomst. Mer information finns i utfasningsmeddelandet.
| Azure-domän |
Azure Government-domän |
Azure drivs av 21Vianet-domän |
Hamn |
| *.cloud.defender.microsoft.com |
N/A |
N/A |
443 |
Du måste också verifiera de Azure Arc-aktiverade Kubernetes-nätverkskraven.
Privata GKE-kluster
Privata GKE-kluster måste tillåta utgående HTTPS-åtkomst (TCP 443) till Microsoft Defender för molnet slutpunkter.
Om ditt privata kluster blockerar utgående trafik, skapa en brandväggsregel som tillåter klusternoder att nå Microsoft Defender för molnet-endpoints via TCP 443:
gcloud compute firewall-rules create allow-azure-defender \
--allow tcp:443 \
--source-ranges <cluster-cidr> \
--target-tags <node-tags>
Klusterspecifika överväganden
Gå igenom följande överväganden baserat på din typ av GKE-kluster innan du installerar Defender-sensorn.
GKE-standardkluster
Ingen särskild konfiguration krävs. Följ stegen för distribution i avsnitten Deploy the Defender sensor och Deploy the Azure Policy-tilläggen.
GKE Autopilot-kluster
För Autopilot-kluster:
- Defender-sensorn justerar automatiskt resursbegäranden.
- Ingen manuell konfiguration krävs för resursgränser.
Important
I GKE Autopilot-kluster kan resursbegäranden och gränser för Defender sensor inte konfigureras manuellt. Resurshantering styrs av GKE Autopilot och kan inte åsidosättas.
Distribuera Defender-sensorn
För GKE-kluster distribueras Defender komponenter som Azure Arc Kubernetes-tillägg när du distribuerar dem manuellt med Azure CLI.
Om automatisk tilldelning aktiverades när du aktiverade planen för Defender för containrar, kan Defender-sensorn redan vara installerad.
Kontrollera distributionen innan du kör det här kommandot.
Kör följande kommando för att installera Defender-sensortillägget på ditt Arc-anslutna GKE-kluster:
az k8s-extension create \
--name microsoft.azuredefender.kubernetes \
--extension-type microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
Distribuera Azure Policy-tillägget
Installera Azure Policy-tillägget på ditt Arc-anslutna GKE-kluster för att möjliggöra policybaserade säkerhetsrekommendationer och efterlevnadsbedömningar:
az k8s-extension create \
--name azurepolicy \
--extension-type Microsoft.PolicyInsights \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group>
Förutsättningar
Nätverkskrav
Kontrollera att följande slutpunkter för offentliga molndistributioner har konfigurerats för utgående åtkomst. Genom att konfigurera dem för utgående åtkomst ser du till att Defender-sensorn kan ansluta till Microsoft Defender för molnet för att skicka säkerhetsdata och händelser.
Anmärkning
De Azure domänerna *.ods.opinsights.azure.com och *.oms.opinsights.azure.com krävs inte längre för utgående åtkomst. Mer information finns i utfasningsmeddelandet.
| Azure-domän |
Azure Government-domän |
Azure drivs av 21Vianet-domän |
Hamn |
| *.cloud.defender.microsoft.com |
N/A |
N/A |
443 |
Du måste också verifiera de Azure Arc-aktiverade Kubernetes-nätverkskraven.
Distribuera Defender-sensorn
För Arc-aktiverade Kubernetes-kluster distribueras Defender komponenter som Azure Arc Kubernetes-tillägg.
Om automatisk tilldelning aktiverades när du aktiverade planen för Defender för containrar, kan Defender-sensorn redan vara installerad.
Kontrollera distributionen innan du kör det här kommandot.
Kör följande kommando för att installera Defender-sensortillägget på ditt Arc-aktiverade Kubernetes-kluster:
az k8s-extension create \
--name microsoft.azuredefender.kubernetes \
--extension-type microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
Distribuera Azure Policy-tillägget
Installera Azure Policy-tillägget på ditt Arc-aktiverade Kubernetes-kluster för att möjliggöra policybaserade säkerhetsrekommendationer och efterlevnadsbedömningar:
az k8s-extension create \
--name azurepolicy \
--extension-type Microsoft.PolicyInsights \
--cluster-type connectedClusters \
--cluster-name <cluster-name> \
--resource-group <resource-group>