Instalace senzoru Defender for Containers pomocí Helm

Pokud chcete řídit načasování nasazení a upgradu napříč vašimi Azure Kubernetes Service (AKS), službami Amazon Elastic Kubernetes Service (EKS) a clustery Google Kubernetes Engine (GKE), nainstalujte a nakonfigurujte Microsoft Defender pro senzor kontejnerů pomocí Nástroje Helm. Než začnete, ujistěte se, že splňujete předpoklady, včetně dostupnosti Helm, povolení plánu Defender for Containers a přístupu ke clusteru.

Defender pro kontejnery podporuje více modelů nasazení senzorů, včetně automatického zřizování a instalace založené na Helmu. Nasazení pomocí Helmu vám dává větší kontrolu nad verzováním a načasováním upgradu, ale část provozní práce musíte zajistit sami. Při použití nasazení založeného na Helmu zvažte:

  • Upgrady senzorů: Při nasazení založeném na Helmu můžete spravovat upgrady a časování senzorů. Automatické poskytování se řídí plány zavedení spravované Microsoftem.

  • Automatické instalační toky: Když nasadíte senzor pomocí nástroje Helm, přeskočte automatické výzvy a doporučení na portálu Azure, abyste se vyhnuli konfliktům s existujícím nasazením.

Předpoklady

Před instalací senzoru pomocí nástroje Helm splňte následující předpoklady:

Instalace chartu Helm

Defender pro kontejnery Helm charty se publikují na mcr.microsoft.com/azuredefender/microsoft-defender-for-containers.

Graf vyžaduje hodnoty identifikátoru clusteru v části global.cloudIdentifiers. Tyto hodnoty můžete zadat buď jako vložené přímo s --set, jak je znázorněno v následujících příkladech, nebo pomocí souboru hodnot.

Pokud chcete nainstalovat nejnovější verzi grafu, použijte základní příkaz Helm install. ** Zadejte požadované global.cloudIdentifiers hodnoty pomocí souboru hodnot nebo přímo pomocí --set, jak je uvedeno v příkladech pro konkrétní prostředí:

helm install defender-k8s oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers

Publikované verze můžete zobrazit spuštěním následujícího příkazu:

curl https://mcr.microsoft.com/v2/azuredefender/microsoft-defender-for-containers/tags/list

Pokud chcete nainstalovat konkrétní verzi, zahrňte značku verze:

helm install defender-k8s oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers:<tag>

Pokud chcete zkontrolovat konfigurovatelné hodnoty grafu, jako jsou příznaky funkcí nebo limity prostředků podů, stáhněte graf a zkontrolujte values.yaml soubor:

helm pull oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers

Instalace senzoru pro vaše prostředí:

Pro standardní clustery AKS použijte mdc obor názvů.

Pro automatické clustery AKS použijte kube-system jmenný prostor.

Pokud už váš cluster AKS má existující Defender pro nasazení kontejnerů, zakažte stávající nasazení, jak je popsáno v tématu Konfigurujte Defender pro kontejnery pro Azure a odeberte všechny zbývající prostředky spuštěním následujících příkazů:

kubectl delete crd/policies.defender.microsoft.com || true
kubectl delete crd/policytemplates.defender.microsoft.com || true
kubectl delete crd/runtimepolicies.defender.microsoft.com || true
kubectl delete crd/securityartifactpolicies.defender.microsoft.com || true
kubectl delete ClusterRole defender-admission-controller-cluster-role || true
kubectl delete ClusterRole defender-admission-controller-resource-cluster-role || true
kubectl delete ClusterRoleBinding defender-admission-controller-cluster-role-binding || true
kubectl delete ClusterRoleBinding defender-admission-controller-cluster-resource-role-binding || true

Nainstalujte senzor:

helm install defender-k8s oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers \
    --create-namespace --namespace <namespace> \
    --set global.cloudIdentifiers.Azure.subscriptionId="<cluster-subscription-id>" \
    --set global.cloudIdentifiers.Azure.resourceGroupName="<cluster-resource-group>" \
    --set global.cloudIdentifiers.Azure.clusterName="<cluster-name>" \
    --set global.cloudIdentifiers.Azure.region="<cluster-region>"

Nahradit <namespace> :

  • mdc pro standardní clustery AKS.
  • kube-system pro automatické clustery AKS.

Ověření instalace

Ověřte instalaci pomocí stejného oboru názvů, který jste použili k instalaci grafu.

helm list --namespace mdc

Instalace proběhla úspěšně, pokud pole STATUS zobrazuje deployed.

Konfigurujte pravidla zabezpečení pro řízené nasazení

Note

Nasazení s bránou Kubernetes je podporováno v automatických clusterech AKS pouze tehdy, když je senzor nainstalován pomocí Helm v oboru názvů kube-system. Pro tento scénář není podporované nasazení doplňků.

Důležité

Při vytváření pravidel se vybrané předplatné může zobrazit jako not supported for Gated deployment. K tomuto stavu dochází, protože jste nainstalovali komponenty Defenderu pro kontejnery pomocí nástroje Helm místo automatické instalace řídicího panelu.

Definujte pravidla zabezpečení pro řízení toho, co můžete nasadit do clusterů Kubernetes. Tato pravidla mohou blokovat nebo prověřovat image kontejnerů, které nesplňují vaše kritéria zabezpečení.

  1. Přihlaste se do Azure Portalu.

  2. Přejděte na Defender for Cloud>Nastaveníenvironmentu.

  3. Vyberte pravidla zabezpečení.

  4. Vyberte Nasazení s kontrolou>Posouzení zranitelností.

  5. Vyberte pravidlo, které chcete upravit, nebo vyberte + Přidat pravidlo a vytvořte nové pravidlo.

Zpracování existujících doporučení

Důležité

Pokud senzor nainstalujete pomocí Helm, nevyužívejte doporučení služby Defender for Cloud k instalaci profilu Defender nebo rozšíření Arc pro stejný cluster. Řešení těchto doporučení může vést ke konfliktnímu nasazení.

V závislosti na typu nasazení se můžou v Defender for Cloud stále zobrazovat následující doporučení. Zkontrolujte je a ověřte, že se týkají postupů automatického nasazení, a pak je ignorujte u clusterů, které jste nasadili pomocí Helmu.

Aktualizace existujícího nasazení založeného na systému Helm

Při nasazení založeném na Helmu spravujete upgrady senzorů. Defender for Cloud je automaticky nepoužije.

Spuštěním následujícího příkazu aktualizujte existující nasazení založené na Helmu. Použijte obor názvů, který jste použili při instalaci.

helm upgrade defender-k8s \
    oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers \
    --namespace <namespace> \
    --reuse-values

Nahraďte <namespace> jmenným prostorem, který jste použili při instalaci.

Tento --reuse-values parametr uchovává vaše stávající vlastní hodnoty během upgradu.

Pro <namespace> použití:

  • mdc pro standardní clustery AKS, EKS a GKE.
  • kube-system pro automatické clustery AKS.

Pokud upgrade selže kvůli konfliktům prostředků, přidejte do příkazu upgrade následující možnosti:

--server-side=true --resolve-conflicts