Aktivera skyddad distribution för AKS med hjälp av API:et för hanterade kluster

Den här artikeln visar hur du konfigurerar gated deployment for Azure Kubernetes Service (AKS) med hjälp av DET hanterade kluster-API:et. Du kan också installera sensorn Defender för containrar med hjälp av Helm.

Gated deployment använder en antagningskontrollant för att utvärdera containeravbildningar innan de släpps in i ett Kubernetes-kluster. För AKS behöver agenten för skyddad distribution läsbehörighet till de Azure Container Registry-instanser (ACR:er) som används av klustret så att den kan komma åt artefakter med identifierade sårbarheter som genereras av Defender for Containers.

Innan du konfigurerar villkorsstyrd distribution med hjälp av API:et för hanterade kluster måste du aktivera de komponenter i Defender for Containers som krävs för AKS-klustret och ACR-registren.

Om du vill ge den nödvändiga ACR-åtkomsten skapar du en användartilldelad hanterad identitet, tilldelar den läsbehörighet för relevanta AR:er, konfigurerar federerade identitetsuppgifter och refererar till den hanterade identiteten i API:et för det hanterade klustret.

Förutsättningar

Innan du börjar bör du kontrollera att:

  • Du har ett Microsoft Azure-abonnemang. Om du inte har en Azure-prenumeration kan du registrera dig för en kostnadsfri prenumeration.

  • Defender för molnet är aktiverat för din Azure-prenumeration.

  • Defender for Containers är aktiverat för Azure-prenumerationen eller de Azure-prenumerationer som innehåller ditt AKS-kluster och Azure Container Registry-register (ACR), med följande komponenter aktiverade:

    • Defender sensor med Security Gating
    • Registeråtkomst med säkerhetsresultat

    Anmärkning

    Säkerhetsmekanismen behöver bara installeras en gång. Första gången du aktiverar växlingsknappen för säkerhetsgränser installeras säkerhetsgränser. Därefter är säkerhetskontrollen redan installerad. När installationen körs igen identifierar systemet detta och gör ingenting. Om du försöker installera det igen via API:et misslyckas det eftersom det redan finns en säkerhetsnivå.

    Skärmbild som visar att säkerhetsspärr är aktiverad.

  • AKS-klustret har:

  • Du har behörighet att skapa och tilldela en användartilldelad hanterad identitet.

  • Du har behörighet att tilldela rollen AcrPull , eller en motsvarande läsroll, för alla ACR:er som används av klustret.

Konfigurera den hanterade identiteten

Utför följande steg för att konfigurera den hanterade identiteten för låst distribution:

  1. Skapa en hanterad tjänstidentitet (MSI) som den styrda distributionsagenten använder.

  2. Tilldela rollen AcrPull (eller en motsvarande läsroll) till MSI på alla ACR:er som klustret använder.

  3. Lägg till en FIC (Federated Identity Credential) till MSI som gör att den gated deployment-agent kan autentisera med hjälp av AKS Workload Identity med följande FIC-parametrar:

    • Utfärdare: URL för AKS OIDC-utfärdare
    • Ämne: Tjänstkontot som används av den gate-kontrollerade distributionsagenten system:serviceaccount:kube-system:defender-admission-controller-serviceaccount.
    • Målgrupp: api://AzureADTokenExchange
  4. Under avsnittet securityGating i API-konfigurationen för det hanterade klustret anger du MSI:s objectId i parametern identities under avsnittet säkerhetsgating i api-konfigurationen för hanterade kluster.

    Skärmbild av API-konfigurationen för det hanterade klustret, som visar parametern ”identities” i avsnittet för säkerhetsgranskning.

    Att sätta MSI:s objectId i idities-parametern säkerställer att den låsta distributionsagenten kan använda MSI vid körning.

Nästa steg