在 適用於雲端的 Microsoft Defender 啟用 Microsoft Defender for Containers 計畫,以保護您的 Kubernetes 叢集與容器工作負載。 本文將引導你如何在 Azure 入口網站啟用 Azure Kubernetes Service (AKS)、Amazon Elastic Kubernetes Service(EKS)、Google Kubernetes Engine (GKE)以及支援 Azure Arc 的 Kubernetes 叢集的計畫。 啟用計畫後,您可以配置安全元件,如執行時威脅偵測、漏洞掃描及安全態勢評估。
Prerequisites
在您開始前,請確定:
啟用適用於容器的 Defender 方案
要在 Azure 入口網站啟用 Defender for Containers 計畫,針對你的 AKS 叢集:
登入 Azure 入口網站。
移至 適用於雲端的 Microsoft Defender>環境設定。
選擇包含您的 AKS 叢集的訂閱。
在 Defender 的計畫頁面,找到 容器 列,並將狀態切換為 開啟。
在容器計畫列中選擇 設定 。
切換相關容器元件的 Defender,將其設定為 開啟 或 關閉:
無代理程式的機器掃描
對 Kubernetes 節點執行無代理漏洞與秘密掃描。
- 若要將機器排除於無代理程式掃描,請新增排除標籤的名稱與值。
Defender 感測器
部署 Defender 感測器至叢集節點,收集用於威脅偵測的執行時安全遙測數據。
-
啟用 Defender 安全閘控: 新增一個准入控制層,在群集中的工作負載運行前根據安全政策評估部署。
-
啟用Defender執行時反惡意軟體: 啟用 Kubernetes 主機與容器的執行時惡意軟體偵測,並可選擇性地即時阻擋惡意檔案執行。
Azure 原則
部署 Azure 原則 for Kubernetes 外掛,以啟用 Kubernetes 安全態勢評估及相關安全建議。
Kubernetes API 存取
允許 適用於雲端的 Defender 存取 Kubernetes API 進行叢集盤點、配置分析及依賴 Kubernetes 元資料的功能。
註冊表存取
支援儲存在連接登錄庫中的容器映像的無代理漏洞評估。
適用於雲端的 Microsoft Defender 中容器方案的設定與監控頁面的截圖,顯示Defender for Containers提供的元件。
選取繼續。
選取 [儲存]。
Prerequisites
在您開始前,請確定:
啟用適用於容器的 Defender 方案
要啟用 Defender for Containers 計畫以啟用 EKS 叢集:
登入 Azure 入口網站。
移至 適用於雲端的 Microsoft Defender>環境設定。
選擇相關的 AWS 連接器。
在 Defender 的計畫頁面,找到 容器 列,並將狀態切換為 開啟。
在容器計畫列中選擇 設定 。
切換為啟用相關的適用於容器的 Defender 元件:
無代理威脅防護
收集 Kubernetes 控制平面稽核日誌,並分析控制平面威脅偵測。 日誌會透過 AWS 服務(例如 CloudWatch、S3、Kinesis 和 SQS)路由。
- 若啟用,設定稽核日誌保留期(以天計)以控制控制平面稽核日誌儲存的時間長短。
自動部署 Defender 的感測器以支持 Azure Arc
部署 Defender 感測器作為 Azure Arc Kubernetes 擴充套件。 感測器作為 DaemonSet 運行於叢集節點上,並根據節點與工作負載的遙測提供執行時威脅偵測。
備註
啟用自動配置後,Defender 感測器會在發現叢集後安裝,可能需要數小時才能完成。
自動佈建適用於 Azure Arc 的 Azure 原則 擴充功能
將 Azure 原則 擴充部署到叢集,以啟用 Kubernetes 的安全態勢評估及相關安全建議。
Kubernetes API 存取
允許 適用於雲端的 Defender 存取 Kubernetes API 伺服器,進行叢集盤點、配置分析及依賴 Kubernetes 元資料與狀態的功能。
登錄存取啟用 Amazon ECR 容器映像的無代理程式弱點評估。 推送至ECR的影像會自動掃描(通常在24小時內)。
選取 [儲存]。
選擇 下一步:設定存取權限 >。
重新產生 AWS CloudFormation 連接器的範本,並用它 來更新現有的 AWS CloudFormation 堆疊。
選擇 下一步:審查並產生 >。
選取 更新。
Prerequisites
在您開始前,請確定:
啟用適用於容器的 Defender 方案
要啟用 Defender for Containers 計畫以啟用您的 GKE 叢集:
登入 Azure 入口網站。
移至 適用於雲端的 Microsoft Defender>環境設定。
選取相關的 GCP 連接器。
在 Defender 的計畫頁面,找到 容器 列,並將狀態切換為 開啟。
在容器計畫列中選擇 設定 。
切換為啟用相關的適用於容器的 Defender 元件:
無代理威脅防護
收集 Kubernetes 控制平面稽核日誌,並分析控制平面威脅偵測。 日誌會從 GKE 匯出到 Google Cloud 專案。
自動部署 Defender 的感測器以支持 Azure Arc
部署 Defender 感測器作為 Azure Arc Kubernetes 擴充套件。 感測器作為 DaemonSet 運行於叢集節點上,並根據節點與工作負載的遙測提供執行時威脅偵測。
-
啟用Defender安全閘控
新增一個准入控制層,在工作負載在叢集執行前,評估部署是否符合安全政策。
備註
啟用自動配置後,Defender 感測器會在發現叢集後安裝,可能需要數小時才能完成。
自動佈建適用於 Azure Arc 的 Azure 原則 擴充功能
將 Azure 原則 擴充部署到叢集,以啟用 Kubernetes 的安全態勢評估及相關安全建議。
Kubernetes API 存取
允許 適用於雲端的 Defender 存取 Kubernetes API 伺服器,進行叢集盤點、配置分析及依賴 Kubernetes 元資料與叢集狀態的功能。
註冊表存取
啟用儲存在 Google 容器登錄檔(GCR)及工件登錄檔的容器映像檔的無代理漏洞評估。
選取 [儲存]。
選擇 下一步:設定存取權限 >。
在你的 GCP 專案中重新生成並執行入職腳本。
選擇 下一步:審查並產生 >。
選取 更新。
Prerequisites
在您開始前,請確定:
啟用適用於容器的 Defender 方案
要啟用Defender for Containers計劃,適用於你Azure Arc啟用的Kubernetes叢集:
登入 Azure 入口網站。
移至 適用於雲端的 Microsoft Defender>環境設定。
選擇包含啟用 Azure Arc Kubernetes 叢集資源的 Azure 訂閱。
在 Defender 的計畫頁面,找到 容器 列,並將狀態切換為 開啟。
在容器計畫列中選擇 設定 。
切換為啟用相關的適用於容器的 Defender 元件:
無代理程式的機器掃描
對 Kubernetes 節點執行無代理漏洞與秘密掃描。
Defender 感測器
部署 Defender 感測器至叢集節點,收集用於威脅偵測的執行時安全遙測數據。
Azure 原則
部署 Azure 原則 for Kubernetes 外掛,以啟用 Kubernetes 安全態勢評估及相關安全建議。
Kubernetes API 存取
允許 適用於雲端的 Defender 存取 Kubernetes API 進行叢集盤點、配置分析及依賴 Kubernetes 元資料的功能。
註冊表存取
支援儲存在連接登錄庫中的容器映像的無代理漏洞評估。
適用於雲端的 Microsoft Defender 中容器方案的設定與監控頁面的截圖,顯示Defender for Containers提供的元件。
選取 [儲存]。
確認方案已啟用
為確認 Defender for Containers 計畫已啟用且所需組件已啟動:
登入 Azure 入口網站。
移至 適用於雲端的 Microsoft Defender>環境設定。
選擇你啟用 Defender for Containers 的訂閱或連接器。
確認 容器 是否設定為 開啟。
選擇容器旁的 設定 ,確認所需元件已啟用。
相關內容