Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln visar hur du konfigurerar gated deployment for Azure Kubernetes Service (AKS) med hjälp av DET hanterade kluster-API:et. Du kan också installera sensorn Defender för containrar med hjälp av Helm.
Gated deployment använder en antagningskontrollant för att utvärdera containeravbildningar innan de släpps in i ett Kubernetes-kluster. För AKS behöver agenten för skyddad distribution läsbehörighet till de Azure Container Registry-instanser (ACR:er) som används av klustret så att den kan komma åt artefakter med identifierade sårbarheter som genereras av Defender for Containers.
Innan du konfigurerar villkorsstyrd distribution med hjälp av API:et för hanterade kluster måste du aktivera de komponenter i Defender for Containers som krävs för AKS-klustret och ACR-registren.
Om du vill ge den nödvändiga ACR-åtkomsten skapar du en användartilldelad hanterad identitet, tilldelar den läsbehörighet för relevanta AR:er, konfigurerar federerade identitetsuppgifter och refererar till den hanterade identiteten i API:et för det hanterade klustret.
Förutsättningar
Innan du börjar bör du kontrollera att:
Du har ett Microsoft Azure-abonnemang. Om du inte har en Azure-prenumeration kan du registrera dig för en kostnadsfri prenumeration.
Defender för molnet är aktiverat för din Azure-prenumeration.
Defender for Containers är aktiverat för Azure-prenumerationen eller de Azure-prenumerationer som innehåller ditt AKS-kluster och Azure Container Registry-register (ACR), med följande komponenter aktiverade:
- Defender sensor med Security Gating
- Registeråtkomst med säkerhetsresultat
Anmärkning
Säkerhetsmekanismen behöver bara installeras en gång. Första gången du aktiverar växlingsknappen för säkerhetsgränser installeras säkerhetsgränser. Därefter är säkerhetskontrollen redan installerad. När installationen körs igen identifierar systemet detta och gör ingenting. Om du försöker installera det igen via API:et misslyckas det eftersom det redan finns en säkerhetsnivå.
AKS-klustret har:
- En OpenID Connect-utfärdare (OIDC) aktiverad.
- Azure Workload Identity aktiverad.
Du har behörighet att skapa och tilldela en användartilldelad hanterad identitet.
Du har behörighet att tilldela rollen AcrPull , eller en motsvarande läsroll, för alla ACR:er som används av klustret.
Konfigurera den hanterade identiteten
Utför följande steg för att konfigurera den hanterade identiteten för låst distribution:
Skapa en hanterad tjänstidentitet (MSI) som den styrda distributionsagenten använder.
Tilldela rollen AcrPull (eller en motsvarande läsroll) till MSI på alla ACR:er som klustret använder.
Lägg till en FIC (Federated Identity Credential) till MSI som gör att den gated deployment-agent kan autentisera med hjälp av AKS Workload Identity med följande FIC-parametrar:
- Utfärdare: URL för AKS OIDC-utfärdare
-
Ämne: Tjänstkontot som används av den gate-kontrollerade distributionsagenten
system:serviceaccount:kube-system:defender-admission-controller-serviceaccount. - Målgrupp: api://AzureADTokenExchange
Under avsnittet securityGating i API-konfigurationen för det hanterade klustret anger du MSI:s objectId i parametern identities under avsnittet säkerhetsgating i api-konfigurationen för hanterade kluster.
Att sätta MSI:s objectId i idities-parametern säkerställer att den låsta distributionsagenten kan använda MSI vid körning.