Aktifkan Microsoft Defender untuk paket Kontainer di Microsoft Defender untuk Cloud untuk melindungi kluster Kubernetes dan beban kerja kontainer Anda. Artikel ini membimbing Anda dalam mengaktifkan paket di portal Azure untuk klaster Kubernetes Service (AKS) Azure Kubernetes Service, Amazon Elastic Kubernetes Service (EKS), Google Kubernetes Engine (GKE), dan klaster Kubernetes yang mendukung Azure Arc. Saat Anda mengaktifkan rencana, Anda dapat mengonfigurasi komponen perlindungan seperti deteksi ancaman runtime, pemindaian kerentanan, dan penilaian postur keamanan.
Prasyarat
Sebelum memulai, pastikan bahwa:
Mengaktifkan paket Defender untuk Kontainer
Untuk mengaktifkan rencana Defender for Containers untuk klaster AKS Anda di portal Azure:
Masuk ke portal Azure.
Buka Microsoft Defender untuk Cloud>Pengaturan lingkungan.
Pilih langganan tempat kluster AKS Anda berada.
Pada halaman paket Defender, temukan baris Kontainer dan alih status menjadi Aktif.
Pilih Pengaturan di baris paket Kontainer.
Alihkan On atau Off Defender yang relevan untuk komponen Kontainer:
Pemindaian tanpa agen untuk komputer
Melakukan kerentanan tanpa agen dan pemindaian rahasia pada simpul Kubernetes.
- Untuk mengecualikan komputer dari pemindaian tanpa agen, tambahkan nama dan nilai tag pengecualian.
Sensor pertahanan
Menyebarkan sensor Defender ke node kluster untuk mengumpulkan telemetri keamanan runtime yang digunakan untuk deteksi ancaman.
-
Enable Defender Security Gating: Menambahkan lapisan kontrol penerimaan yang mengevaluasi penyebaran terhadap kebijakan keamanan sebelum beban kerja berjalan di kluster.
-
Enable Defender Runtime Anti Malware: Memungkinkan deteksi malware runtime untuk host dan kontainer Kubernetes dan dapat memblokir eksekusi file berbahaya secara real-time jika diinginkan.
Kebijakan Azure
Menjalankan Azure Policy untuk tambahan (add-on) Kubernetes guna mengaktifkan penilaian tingkat keamanan Kubernetes dan rekomendasi keamanan terkait.
Akses API Kubernetes
Memungkinkan Defender untuk Cloud mengakses API Kubernetes untuk inventaris kluster, analisis konfigurasi, dan kemampuan yang mengandalkan metadata Kubernetes.
Akses registri
Mengaktifkan penilaian kerentanan tanpa agen untuk gambar kontainer yang disimpan di registri yang terhubung.
Pilih Lanjutkan.
Pilih Simpan.
Prasyarat
Sebelum memulai, pastikan bahwa:
Mengaktifkan paket Defender untuk Kontainer
Untuk mengaktifkan rencana Defender for Containers untuk klaster EKS Anda:
Masuk ke portal Azure.
Buka Microsoft Defender untuk Cloud>Pengaturan lingkungan.
Pilih konektor AWS yang relevan.
Pada halaman paket Defender, temukan baris Kontainer dan alih status menjadi Aktif.
Pilih Pengaturan di baris paket Kontainer.
Alihkan On Defender yang relevan untuk komponen Kontainer:
Perlindungan ancaman tanpa agen
Mengumpulkan log audit sarana kontrol Kube dan menganalisisnya untuk deteksi ancaman sarana kontrol. Log dirutekan melalui layanan AWS (seperti CloudWatch, S3, Kinesis, dan SQS).
- Jika diaktifkan, atur periode retensi log audit (dalam hari) untuk mengontrol berapa lama log audit sarana kontrol disimpan.
Mengkonfigurasi otomatis sensor Defender untuk Azure Arc
Menyebarkan sensor Defender sebagai ekstensi Kubernetes Azure Arc. Sensor berfungsi sebagai DaemonSet pada node kluster dan menyediakan deteksi ancaman runtime berdasarkan telemetri node dan beban kerja.
Note
Ketika provisioning otomatis diaktifkan, sensor Defender diinstal setelah klaster terdeteksi dan mungkin memerlukan waktu beberapa jam untuk menyelesaikannya.
Penyiapan Otomatis ekstensi Azure Policy untuk Azure Arc
Menyebarkan ekstensi Azure Policy ke kluster untuk mengaktifkan penilaian postur keamanan Kubernetes dan rekomendasi keamanan terkait.
Akses API Kubernetes
Memungkinkan Defender untuk Cloud mengakses server API Kubernetes untuk inventaris kluster, analisis konfigurasi, dan kemampuan yang mengandalkan metadata dan status Kubernetes.
Akses registri Mengaktifkan penilaian kerentanan tanpa agen untuk gambar kontainer di Amazon ECR. Gambar yang didorong ke ECR dipindai secara otomatis (biasanya dalam waktu 24 jam).
Pilih Simpan.
Pilih Berikutnya : Konfigurasikan akses >.
Buat ulang templat AWS CloudFormation untuk konektor tersebut, dan gunakan untuk memperbarui stack yang sudah ada di AWS CloudFormation.
Pilih Berikutnya: Tinjau dan hasilkan >.
Pilih Perbarui.
Prasyarat
Sebelum memulai, pastikan bahwa:
Mengaktifkan paket Defender untuk Kontainer
Untuk mengaktifkan rencana Defender for Containers untuk klaster GKE Anda:
Masuk ke portal Azure.
Buka Microsoft Defender untuk Cloud>Pengaturan lingkungan.
Pilih konektor GCP yang relevan.
Pada halaman paket Defender, temukan baris Kontainer dan alih status menjadi Aktif.
Pilih Pengaturan di baris paket Kontainer.
Alihkan On Defender yang relevan untuk komponen Kontainer:
Perlindungan ancaman tanpa agen
Mengumpulkan log audit sarana kontrol Kube dan menganalisisnya untuk deteksi ancaman sarana kontrol. Log diekspor dari GKE ke proyek Google Cloud Anda.
Mengkonfigurasi otomatis sensor Defender untuk Azure Arc
Menyebarkan sensor Defender sebagai ekstensi Kubernetes Azure Arc. Sensor berfungsi sebagai DaemonSet pada node kluster dan menyediakan deteksi ancaman runtime berdasarkan telemetri node dan beban kerja.
-
Aktifkan Pengaturan Keamanan Defender
Menambahkan lapisan kontrol akses yang mengevaluasi penyebaran terhadap kebijakan keamanan sebelum beban kerja berjalan di kluster.
Note
Ketika provisioning otomatis diaktifkan, sensor Defender diinstal setelah klaster terdeteksi dan mungkin memerlukan waktu beberapa jam untuk menyelesaikannya.
Penyiapan Otomatis ekstensi Azure Policy untuk Azure Arc
Menyebarkan ekstensi Azure Policy ke kluster untuk mengaktifkan penilaian postur keamanan Kubernetes dan rekomendasi keamanan terkait.
Akses API Kubernetes
Memungkinkan Defender untuk Cloud mengakses server API Kubernetes untuk inventaris kluster, analisis konfigurasi, dan kemampuan yang mengandalkan metadata Kubernetes dan status kluster.
Akses registri
Mengaktifkan penilaian kerentanan tanpa agen untuk gambar kontainer yang disimpan di Google Container Registry (GCR) dan Artifact Registry.
Pilih Simpan.
Pilih Berikutnya : Konfigurasikan akses >.
Regenerasi dan jalankan ulang skrip onboarding di proyek GCP Anda.
Pilih Berikutnya: Tinjau dan hasilkan >.
Pilih Perbarui.
Prasyarat
Sebelum memulai, pastikan bahwa:
Mengaktifkan paket Defender untuk Kontainer
Untuk mengaktifkan rencana Defender for Containers pada klaster Kubernetes yang mendukung Azure Arc Anda:
Masuk ke portal Azure.
Buka Microsoft Defender untuk Cloud>Pengaturan lingkungan.
Pilih langganan Azure yang berisi sumber daya kluster Kubernetes dengan dukungan Azure Arc.
Pada halaman paket Defender, temukan baris Kontainer dan alih status menjadi Aktif.
Pilih Pengaturan di baris paket Kontainer.
Alihkan On Defender yang relevan untuk komponen Kontainer:
Pemindaian tanpa agen untuk komputer
Melakukan kerentanan tanpa agen dan pemindaian rahasia pada simpul Kubernetes.
Sensor pertahanan
Menyebarkan sensor Defender ke node kluster untuk mengumpulkan telemetri keamanan runtime yang digunakan untuk deteksi ancaman.
Kebijakan Azure
Menjalankan Azure Policy untuk tambahan (add-on) Kubernetes guna mengaktifkan penilaian tingkat keamanan Kubernetes dan rekomendasi keamanan terkait.
Akses API Kubernetes
Memungkinkan Defender untuk Cloud mengakses API Kubernetes untuk inventaris kluster, analisis konfigurasi, dan kemampuan yang mengandalkan metadata Kubernetes.
Akses registri
Mengaktifkan penilaian kerentanan tanpa agen untuk gambar kontainer yang disimpan di registri yang terhubung.
Pilih Simpan.
Verifikasi bahwa rencana diaktifkan
Untuk memastikan bahwa rencana Defender for Containers diaktifkan dan komponen yang diperlukan aktif:
Masuk ke portal Azure.
Buka Microsoft Defender untuk Cloud>Pengaturan lingkungan.
Pilih langganan atau konektor tempat Anda mengaktifkan Defender untuk Kontainer.
Verifikasi bahwa Kontainer diatur ke Aktif.
Pilih Pengaturan di samping Kontainer dan konfirmasikan komponen yang diperlukan diaktifkan.
Konten terkait