你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

在 Microsoft Defender for Cloud 中为容器启用Defender

本文介绍如何在 Microsoft Defender for Cloud 中启用 Microsoft Defender for Containers 计划。

Prerequisites

在开始之前,请确保:

启用 Defender for Containers 计划

  1. 登录到 Azure 门户

  2. 转到 Microsoft Defender for Cloud>环境设置

  3. 选择 AKS 群集所在的订阅。

  4. 在 Defender 计划页面上,找到 “容器” 行,并将状态切换为 “启用”

  5. 在“容器计划”行中选择 “设置 ”。

  6. 切换相关容器组件的 Defender 功能:开启关闭

    • 计算机的无代理扫描
      在 Kubernetes 节点上执行无代理漏洞和机密扫描。

      • 若要从无代理扫描中排除计算机,请添加排除标记名称和值。
    • Defender 传感器
      将Defender传感器部署到群集节点,以收集用于威胁检测的运行时安全遥测。

      • 启用 Defender 安全门控: 添加了一层准入控制层,该层会在工作负载在群集中运行之前,根据安全策略评估部署。
      • 启用Defender运行时反恶意软件:启用 Kubernetes 主机和容器的运行时恶意软件检测,并且可以选择性地实时阻止恶意文件执行。
    • Azure Policy
      为 Kubernetes 部署 Azure Policy 插件,以启用 Kubernetes 的安全状况评估和相关安全建议。

    • Kubernetes API 访问
      允许 Defender for Cloud 访问 Kubernetes API,以获取群集清单、进行配置分析,并利用依赖于 Kubernetes 元数据的功能。

    • 注册表访问
      为存储在连接的注册表中的容器映像启用无代理漏洞评估。

      • 安全发现: 在推送新映像或更新现有映像时,生成结果并将其链接到容器映像。

    Microsoft Defender for Cloud 中容器计划的“设置和监视”页面的截图,其中显示了可用的 Defender for Containers 组件。

  7. 选择 继续

  8. 选择“保存”

验证计划是否已启用

  1. 登录到 Azure 门户

  2. 转到 Microsoft Defender for Cloud>环境设置

  3. 选择预订。

  4. 验证 容器 是否已设置为 On

  5. 选择“容器”旁边的 “设置” ,并确认已启用所需的组件。