你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
本文介绍如何在 Microsoft Defender for Cloud 中启用 Microsoft Defender for Containers 计划。
- Azure Kubernetes 服务 (AKS)
- Amazon Elastic Kubernetes 服务 (EKS)
- Google Kubernetes 引擎 (GKE)
- 支持 Azure Arc 的 Kubernetes
Prerequisites
在开始之前,请确保:
你有 AKS 群集。 请参阅支持矩阵。
您查看了Defender for Containers的功能访问模式。
你查看了所需的 网络访问和权限。
启用 Defender for Containers 计划
登录到 Azure 门户。
转到 Microsoft Defender for Cloud>环境设置。
选择 AKS 群集所在的订阅。
在 Defender 计划页面上,找到 “容器” 行,并将状态切换为 “启用”。
在“容器计划”行中选择 “设置 ”。
切换相关容器组件的 Defender 功能:开启或关闭。
计算机的无代理扫描
在 Kubernetes 节点上执行无代理漏洞和机密扫描。- 若要从无代理扫描中排除计算机,请添加排除标记名称和值。
Defender 传感器
将Defender传感器部署到群集节点,以收集用于威胁检测的运行时安全遥测。- 启用 Defender 安全门控: 添加了一层准入控制层,该层会在工作负载在群集中运行之前,根据安全策略评估部署。
- 启用Defender运行时反恶意软件:启用 Kubernetes 主机和容器的运行时恶意软件检测,并且可以选择性地实时阻止恶意文件执行。
Azure Policy
为 Kubernetes 部署 Azure Policy 插件,以启用 Kubernetes 的安全状况评估和相关安全建议。Kubernetes API 访问
允许 Defender for Cloud 访问 Kubernetes API,以获取群集清单、进行配置分析,并利用依赖于 Kubernetes 元数据的功能。注册表访问
为存储在连接的注册表中的容器映像启用无代理漏洞评估。- 安全发现: 在推送新映像或更新现有映像时,生成结果并将其链接到容器映像。
选择 继续。
选择“保存”。
验证计划是否已启用
登录到 Azure 门户。
转到 Microsoft Defender for Cloud>环境设置。
选择预订。
验证 容器 是否已设置为 On。
选择“容器”旁边的 “设置” ,并确认已启用所需的组件。