Containrar stöder matris i Defender för molnet

Important

Alla Microsoft Defender för molnet funktioner kommer officiellt att dras tillbaka i Azure i Kina-regionen den 1 oktober 2026. På grund av den här kommande tillbakadragningen kan Azure-kunder i Kina inte längre registrera nya prenumerationer på tjänsten. En ny prenumeration är en prenumeration som inte redan har registrerats för Microsoft Defender för molnet-tjänsten före den 18 augusti 2025, datumet för tillbakadragandemeddelandet. Mer information om pensioneringen finns i meddelandet om utfasningen av Microsoft Defender för Cloud i Microsoft Azure, som drivs av 21Vianet.

Kunder bör arbeta med sina kontorepresentanter för Microsoft Azure som drivs av 21Vianet för att bedöma effekten av denna tillbakadragning på deras egen verksamhet.

Den här artikeln sammanfattar supportinformation för containerfunktioner i Microsoft Defender för molnet.

Note

  • Specifika funktioner finns i förhandsversion. Tilläggsvillkoren för Azure Preview innehåller andra juridiska villkor som gäller för Azure-funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.
  • Defender för molnet stöder officiellt endast de versioner av AKS, EKS och GKE som molnleverantören stöder.

I följande tabell visas de funktioner som tillhandahålls av Defender for Containers för molnmiljöer och containerregister som stöds.

Tillgänglighet för planer för Microsoft Defender för containrar

Aspect Detaljer
Versionstillstånd: Allmän tillgänglighet (GA)
Vissa funktioner är i förhandsversion. En fullständig lista finns i tabellerna nedan
Prissättning: Microsoft Defender för containers faktureras enligt prissättningssidan. Du kan också beräkna kostnader med kostnadskalkylatorn för Defender för molnet.
Nödvändiga roller och behörigheter: Information om hur du distribuerar nödvändiga komponenter finns i behörigheterna för var och en av komponenterna
Säkerhetsadministratören kan stänga aviseringar
* Säkerhetsläsaren kan visa sårbarhetsbedömningsresultat
Se även Roller för åtgärder och Azure Container Registry-roller och -behörigheter

Funktioner för sårbarhetsbedömning (VA)

Feature Description Resurser som stöds Linux-versionstillstånd Windows-versionstillstånd Aktiveringsmetod Plans Molntillgänglighet
Containerregister VA VA för avbildningar i containerregister ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory GA GA Kräver registeråtkomst1 eller Connector-skapande för Docker Hub/JFrog Defender for Containers eller Defender CSPM Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet
Körningscontainer VA – registergenomsökningsbaserad VA för containrar som kör avbildningar från register som stöds ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory GA GA Kräver registeråtkomst1 eller att anslutning skapas för Docker Hub/JFrog och antingen K8S API-åtkomst eller Defender-sensor1 Defender for Containers eller Defender CSPM Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet
Körtidscontainer VA Registeragnostisk värdeanalys av container-körande avbildningar Allt GA - Kräver agentlös genomsökning efter maskiner och antingen K8S API-åtkomst eller Defender-sensor1 Defender for Containers eller Defender CSPM Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet
Runtime-nod VA Sårbarhetsbedömning för Kubernetes-nod AKS-noder GA GA Kräver skanning utan agent för maskiner Defender för containrar eller Defender för servrar, plan 2 eller Defender CSPM Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet

1Nationella moln aktiveras automatiskt och kan inte inaktiveras.

Stöd för register och bilder för sårbarhetsbedömning

Aspect Detaljer
Register och bilder Supported
* Containeravbildningar i Docker V2-format
* Bilder med bildformatsspecifikationen för Open Container Initiative (OCI)
Unsupported
* Superminimalistiska bilder som Docker scratch bilder stöds för närvarande inte
* Offentliga lagringsplatser
* Manifestlistor
Operativsystem Supported
* Alpine Linux 3.12-3.22
* Red Hat Enterprise Linux 6-9
* CentOS 6-9 (CentOS är tjänstslut per den 30 juni 2024. Mer information finns i CentOS End Of Life-vägledningen.)
* Oracle Linux 6-9
* Amazon Linux 1, 2
openSUSE Leap, openSUSE Tumbleweed
* SUSE Enterprise Linux 11-15
* Debian GNU/Linux 7-12
* Google Distroless (baserat på Debian GNU/Linux 7-12)
* Ubuntu 12.04-24.04
* Fedora 31-37
* Azure Linux 1-3
* Windows Server 2016, 2019, 2022
* Chainguard OS/Wolfi OS
* Alma Linux 8.4 eller senare
* Rocky Linux 8.7 eller senare
*Minimus
* Photon OS 2.0-5.0
* Docker Hardened Images (DHI)
Språkspecifika paket

Supported
*Python
* Node.js
*PHP
*Rubin
*Rost
* .NET
* Java
*Gå

Funktioner för körningsskydd

Feature Description Resurser som stöds Linux-versionstillstånd Windows-versionstillstånd Aktiveringsmetod Plans Molntillgänglighet
Avancerad jakt i XDR Visa klusterincidenter och aviseringar i Microsoft XDR AKS GA GA Kräver Defender sensor Defender för containrar Kommersiella moln och nationella moln: Azure Government, Azure drivs av 21Vianet
Programvara mot skadlig kod Identifiering av skadlig kod AKS GA - Kräver Defender sensor via Helm Defender för containrar Kommersiella moln

Nationella Moln: Azure Government
Identifiering och blockering av binär drift Identifierar binärfil för körande container från containerbild AKS GA - Kräver Defender sensor Defender för containrar Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet
DNS-identifiering Identifierar misstänkt DNS-aktivitet från containerarbetsbelastningar AKS GA - Kräver Defender sensor via Helm Defender för containrar Kommersiella moln

Nationella Moln: Azure Government
Identifiering av skadlig kod Identifiering av skadlig kod AKS-noder GA GA Kräver skanning utan agent för maskiner Defender for Containers eller Defender for Servers Plan 2 -
Svarsåtgärder i XDR Tillhandahåller automatiserad och manuell reparation i Microsoft XDR AKS Preview - Kräver Defender sensor och K8S-åtkomst-API Defender för containrar Kommersiella moln och nationella moln: Azure Government, Azure drivs av 21Vianet
Identifiering av arbetsbelastning Övervakar containerbaserade arbetsbelastningar för hot och ger varningar om misstänkta aktiviteter AKS GA - Kräver Defender sensor Defender för containrar Kommersiella moln och nationella moln: Azure Government, Azure drivs av 21Vianet

Distributioner och konfigurationer av Kubernetes för skydd mot hot vid körning i Azure

Aspect Detaljer
Kubernetes-distributioner och konfigurationer Supported
* Azure Kubernetes Service (AKS) med Kubernetes RBAC

Stöds via Arc-aktiverad Kubernetes12
* Azure Kubernetes Service hybrid
* Kubernetes
* AKS-motor

1 Alla CNCF-certifierade Kubernetes-kluster (Cloud Native Computing Foundation) bör stödjas, men endast de angivna klustren testas i Azure.

2 För att få Microsoft Defender for Containers-skydd för dina miljöer måste du introducera Azure Arc-aktiverade Kubernetes och aktivera Defender for Containers som Arc-tillägg.

Note

Ytterligare krav för Kubernetes-arbetsbelastningsskydd finns i befintliga begränsningar.

Funktioner för hantering av säkerhetsstatus

Feature Description Resurser som stöds Linux-versionstillstånd Windows-versionstillstånd Aktiveringsmetod Plans Molntillgänglighet
Agentlös upptäckt för Kubernetes1 Ger noll fotavtryck, API-baserad identifiering av Kubernetes-kluster, deras konfigurationer och distributioner. AKS GA GA Kräver K8S API-åtkomst Defender för containrar OR Defender CSPM Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet
Omfattande inventeringsfunktioner Gör att du kan utforska resurser, poddar, tjänster, lagringsplatser, avbildningar och konfigurationer via Säkerhetsutforskaren för att enkelt övervaka och hantera dina tillgångar. ACR, AKS GA GA Kräver K8S API-åtkomst Defender för containrar OR Defender CSPM Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet
Analys av attackvägar En grafbaserad algoritm som söker igenom molnsäkerhetsdiagrammet. Genomsökningarna exponerar exploaterbara sökvägar som illvilliga aktörer kan använda för att bryta sig in i din miljö. ACR, AKS GA GA Kräver K8S API-åtkomst Defender CSPM Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet
Förbättrad riskjakt Gör det möjligt för säkerhetsadministratörer att aktivt söka efter hållningsproblem i sina containerbaserade tillgångar via frågor (inbyggda och anpassade) och säkerhetsinsikter i säkerhetsutforskaren. ACR, AKS GA GA Kräver K8S API-åtkomst Defender för containrar OR Defender CSPM Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet
Härdning av kontrollplanet1 Utvärderar kontinuerligt konfigurationerna av dina kluster och jämför dem med de initiativ som tillämpas på dina prenumerationer. När den hittar felkonfigurationer genererar Defender för molnet säkerhetsrekommendationer som är tillgängliga på sidan Rekommendationer för Defender för molnet. Med rekommendationerna kan du undersöka och åtgärda problem. ACR, AKS GA GA Aktiverad med abonnemang Free Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet
Härdning av arbetsbelastning1 Skydda arbetsbelastningar för dina Kubernetes-containrar med rekommenderade metodtips. AKS GA - Kräver Azure Policy Free Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet
CIS-Azure Kubernetes Service CIS Azure Kubernetes Service Benchmark AKS GA - Kräver K8S API-åtkomst och den tilldelade säkerhetsstandarden Defender för containrar OR Defender CSPM Kommersiella moln

Nationella moln: Azure Government, Azure drivs av 21Vianet

1 Den här funktionen kan aktiveras för ett enskilt kluster när du aktiverar Defender för containrar på klusterresursnivå.

Skyddsfunktioner för containerprogramvaru-försörjningskedjan

Feature Description Resurser som stöds Linux-versionstillstånd Windows-versionstillstånd Aktiveringsmetod Molntillgänglighet
Begränsad distribution Grindsbaserad distribution av containerbilder till din Kubernetes-miljö AKS 1.31 eller senare (inklusive AKS Automatic)1 GA - Kräver Defender-sensor, säkerhetsgräns, säkerhetsinsikter och registeråtkomst. Kommersiella moln
Framtvingande av Kubernetes-felkonfigurationer Granskar eller blockerar Kubernetes-distributioner som inte uppfyller Microsoft regelverk för säkerhet AKS GA - Kräver Kubernetes API-åtkomst. För manuell driftsättning stöds Helm. Kommersiella moln

1 På automatiska AKS-kluster måste Defender-sensorn installeras med hjälp av Helm i namnområdet kube-system. Installation i mdc namnområdet och tilläggsdistributionen stöds inte för gated distribution.

Nätverksbegränsningar

Aspect Detaljer
Stöd för utgående proxy Utgående proxy utan autentisering och utgående proxy med grundläggande autentisering stöds. Utgående proxy som förväntar sig betrodda certifikat stöds inte för närvarande.
Kluster med IP-begränsningar Om kubernetes-klustret i AWS har aktiverat ip-begränsningar för kontrollplanet (se Åtkomstkontroll för Amazon EKS-klusterslutpunkt – Amazon EKS ) uppdateras kontrollplanets IP-begränsningskonfiguration för att inkludera CIDR-blocket för Microsoft Defender för molnet.

Värdoperativsystem som stöds

Defender for Containers förlitar sig på Defender-sensorn för flera funktioner. Defender-sensorn stöds endast med Linux Kernel 5.4 och senare på följande värdoperativsystem:

  • Amazon Linux 2
  • AWS Bottlerocket (endast tillhandahållande via Helm)
  • CentOS 8 (CentOS upphörde den 30 juni 2024. Mer information finns i CentOS End Of Life-vägledningen.)
  • Debian 10
  • Debian 11
  • Google Container-optimerat operativsystem
  • Azure Linux 1.0
  • Azure Linux 2.0
  • Red Hat Enterprise Linux 8
  • Ubuntu 16.04
  • Ubuntu 18.04
  • Ubuntu 20.04
  • Ubuntu 22.04

Se till att kubernetes-noden körs på något av dessa verifierade operativsystem. Kluster med värdoperativsystem som inte stöds får inte fördelarna med funktioner som förlitar sig på Defender-sensorn.

Begränsningar för Defender-sensorn

Defender-sensorn i AKS version 1.28 och tidigare versioner stöder inte Arm64-noder.

Nästa steg