Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Per controllare la distribuzione e le tempistiche degli aggiornamenti nei tuoi cluster Servizio Azure Kubernetes (AKS), Amazon Elastic Kubernetes Service (EKS) e Google Kubernetes Engine (GKE), installa e configura il sensore Defender for Containers usando Helm. Prima di iniziare, assicurati di soddisfare i requisiti.
Defender per contenitori supporta più modelli di distribuzione del sensore, tra cui provisioning automatico e installazione basata su Helm. La distribuzione basata su Helm offre un maggiore controllo sulla gestione delle versioni e sulle tempistiche degli aggiornamenti, ma devi gestire parte delle attività operative. Quando si utilizza la distribuzione tramite Helm, considerare:
Aggiornamenti dei sensori: Utilizzando il dispiegamento basato su Helm, gestisci gli aggiornamenti e i tempi dei sensori. Il provisioning automatico segue le pianificazioni di implementazione gestite da Microsoft.
Flussi di installazione automatica: quando si distribuisce il sensore usando Helm, ignorare le richieste automatiche e le raccomandazioni nel portale di Azure per evitare conflitti con la distribuzione esistente.
Prerequisiti
Prima di installare il sensore usando Helm, completare i prerequisiti seguenti:
Installa e rendi disponibili
helmecurlnel tuo ambiente da riga di comando.Per confermare che Helm e curl siano installati e disponibili prima di schierare Defender for Containers, esegui i seguenti comandi:
helm version curl --versionImplementare tutti i requisiti dei prerequisiti per il sensore Defender per contenitori, come descritto nei requisiti di rete dei sensori di Defender.
Abilitare Defender for Containers nella sottoscrizione di destinazione o nel connettore di sicurezza:
- Iscrizione Azure: abilita Defender per i container su AKS utilizzando il portale Azure
- Amazon Web Services (AWS): Abilita Defender for Containers su AWS (EKS) utilizzando il portale Azure
- Google Cloud Platform (GCP): abilita Defender for Containers su GCP (GKE) utilizzando il portale Azure
- Kubernetes abilitato ad Arc: abilita Defender per i container su Kubernetes abilitato Arc utilizzando il portale Azure
Abilitare i componenti seguenti del piano Defender per contenitori:
- Sensore Defender
- Accesso all'API di Kubernetes
Per gli ambienti Amazon Web Services (AWS) e Google Cloud Platform (GCP), libera il sensore di Defender di Auto Provision per Azure Arc.
Se si vuole mantenere abilitato il provisioning automatico per altri cluster abilitati per Arc nell'account AWS o nel progetto GCP, applicare il
ms_defender_e2e_discovery_exclude=truetag ai cluster in cui si intende distribuire il sensore usando Helm.Assicurarsi che l'ambiente non disponga di assegnazioni di criteri in conflitto che possono distribuire la versione disponibile a livello generale del sensore.
Esaminare le assegnazioni di criteri che usano l'ID definizione dei criteri seguente e rimuovere eventuali assegnazioni in conflitto:
64def556-fbad-4622-930e-72d1d5589bf5Per esaminare le definizioni dei criteri, passare a Definizioni di Criteri nel portale di Azure e cercare l'ID delle definizioni dei criteri.
Installare il grafico Helm
Defender per contenitori e i grafici Helm vengono pubblicati su mcr.microsoft.com/azuredefender/microsoft-defender-for-containers.
Il grafico richiede valori di identificatore cluster in global.cloudIdentifiers. È possibile fornire questi valori inline con --set, come illustrato negli esempi seguenti o usando un file di valori.
Per installare l'ultima versione del grafico, usare il comando di installazione di Helm base. Specificare i valori richiesti global.cloudIdentifiers usando un file di valori o in linea con --set, come mostrato negli esempi specifici per l'ambiente:
helm install defender-k8s oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers
È possibile elencare le versioni pubblicate eseguendo il comando seguente:
curl https://mcr.microsoft.com/v2/azuredefender/microsoft-defender-for-containers/tags/list
Per installare una versione specifica, includere il tag di versione:
helm install defender-k8s oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers:<tag>
Per esaminare i valori configurabili del grafico, ad esempio flag di funzionalità o limiti delle risorse dei pod, eseguire il pull del grafico ed esaminare il file values.yaml:
helm pull oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers
Per installare il sensore nel tuo ambiente:
Per i cluster standard di Azure Kubernetes Service (AKS), usare il namespace mdc.
Per i cluster automatici AKS, usare lo spazio dei nomi kube-system.
Se il tuo cluster AKS dispone già di una distribuzione esistente di Defender per i Contenitori, disabilita la distribuzione esistente come descritto in Configurare Defender per i Contenitori per Azure e rimuovi le risorse rimanenti eseguendo i seguenti comandi:
kubectl delete crd/policies.defender.microsoft.com || true
kubectl delete crd/policytemplates.defender.microsoft.com || true
kubectl delete crd/runtimepolicies.defender.microsoft.com || true
kubectl delete crd/securityartifactpolicies.defender.microsoft.com || true
kubectl delete ClusterRole defender-admission-controller-cluster-role || true
kubectl delete ClusterRole defender-admission-controller-resource-cluster-role || true
kubectl delete ClusterRoleBinding defender-admission-controller-cluster-role-binding || true
kubectl delete ClusterRoleBinding defender-admission-controller-cluster-resource-role-binding || true
Installare il sensore:
helm install defender-k8s oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers \
--create-namespace --namespace <namespace> \
--set global.cloudIdentifiers.Azure.subscriptionId="<cluster-subscription-id>" \
--set global.cloudIdentifiers.Azure.resourceGroupName="<cluster-resource-group>" \
--set global.cloudIdentifiers.Azure.clusterName="<cluster-name>" \
--set global.cloudIdentifiers.Azure.region="<cluster-region>"
Sostituire <namespace> con:
-
mdcper i cluster del servizio Azure Kubernetes standard. -
kube-systemper i cluster automatici del servizio Azure Kubernetes.
Verificare l'installazione
Verifica l'installazione usando lo stesso namespace che hai usato per installare il chart.
helm list --namespace mdc
Se il STATUS campo mostra deployed, l'installazione è stata risolta.
Configurare le regole di sicurezza per la distribuzione controllata
Note
La distribuzione controllata di Kubernetes è supportata solo sui cluster di servizio Azure Kubernetes automatico, quando il sensore viene installato usando Helm nello spazio dei nomi kube-system. La distribuzione degli add-on non è supportata in questo scenario.
Importante
Quando si creano regole, la sottoscrizione selezionata potrebbe essere visualizzata come not supported for Gated deployment. Questo stato si verifica perché sono stati installati i componenti di Defender per contenitori usando Helm anziché tramite l'installazione automatica del dashboard.
Definire le regole di sicurezza per controllare gli elementi che è possibile distribuire nei cluster Kubernetes. Queste regole possono bloccare o controllare le immagini del contenitore che non soddisfano i criteri di sicurezza.
Accedi al portale di Azure.
Passare a Defender per il cloud>Impostazioni ambiente.
Selezionare Regole di sicurezza.
Selezionare Distribuzione controllata>Valutazione della vulnerabilità.
Selezionare una regola per modificarla oppure selezionare + Aggiungi regola per crearne una nuova.
Gestire le raccomandazioni esistenti
Importante
Se si installa il sensore usando Helm, non usare le raccomandazioni Defender per il cloud esistenti per installare il profilo di Defender o l'estensione Arc per lo stesso cluster. La correzione di queste raccomandazioni può creare una distribuzione in conflitto.
A seconda del tipo di distribuzione, le raccomandazioni seguenti potrebbero essere ancora visualizzate in Defender per il cloud. Rivedili per confermare che si riferiscano ai flussi di distribuzione automatica, poi ignorali per i cluster in cui hai implementato con Helm.
Azure: i cluster del servizio Azure Kubernetes devono avere il profilo defender abilitato - Microsoft Azure
cluster Kubernetes abilitati per Arc: i cluster Kubernetes abilitati per Azure Arc devono avere l'estensione Defender installata - Microsoft Azure
Aggiornare una distribuzione basata su Helm esistente
Con una distribuzione basata su Helm, gestisci gli aggiornamenti dei sensori. Defender per il cloud non li applica automaticamente.
Esegui il comando seguente per aggiornare una distribuzione esistente basata su Helm. Utilizza lo stesso spazio dei nomi utilizzato durante l'installazione.
helm upgrade defender-k8s \
oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers \
--namespace <namespace> \
--reuse-values
Sostituire <namespace> con il namespace utilizzato durante l'installazione.
Il --reuse-values parametro mantiene i valori personalizzati esistenti durante l'aggiornamento.
Per <namespace>, usare:
-
mdcper i cluster standard di Azure Kubernetes Service (AKS), Amazon Elastic Kubernetes Service (EKS) e Google Kubernetes Engine (GKE). -
kube-systemper i cluster automatici del servizio Azure Kubernetes.
Se l'aggiornamento non riesce a causa di conflitti di risorse, aggiungere le opzioni seguenti al comando di aggiornamento:
--server-side=true --resolve-conflicts