コンテナーのMicrosoft Defenderのトラブルシューティング

この記事では、サポートされているすべての環境におけるコンテナーのMicrosoft Defenderでの一般的なデプロイと運用上の問題に関するトラブルシューティング ガイダンスを提供します。

デプロイに関する一般的な問題

  • Defender センサーのインストールが失敗します

    • Symptoms:kubectl get pods -n kube-system -l app=defender は、Pending、または CrashLoopBackOff 内の Error ポッドを示します。
    • 解決方法:
      • リソースが不足しています。 ノードの容量を確認します。 kubectl top nodesを使用して、ノードにセンサーをスケジュールするのに十分な CPU とメモリがあるかどうかを確認します。
      • ネットワーク エグレス: クラスター ファイアウォールまたは NSG で 、必要な FQDN への送信トラフィックが許可されていることを確認します。
      • Taint と Toleration: ノードテイントによって、特定のノード プールへのポッドのスケジューリングが妨げられないようにします。
  • 不足している推奨事項

    • Symptoms: クラスターは "正常" と表示されますが、"AKS クラスターには Defender プロファイルが有効になっている必要があります" などの特定の推奨事項がありません。
    • 解決方法:
      • 待機時間: 評価スキャンは、ダッシュボードに反映されるまでに最大 24 時間かかることがあります。
      • 除外タグ: リソースにタグ ms_defender_container_exclude_sensors = trueがあるかどうかを確認します。
      • Policy アドオン: Azure Policy アドオンがインストールされていることを確認します。インストールしないと、構成ベースの推奨事項はトリガーされません。

脆弱性スキャンの問題

  • Azure Container Registry でイメージの脆弱性調査結果が見つからない

    • Symptoms: Azure Container Registryに格納されている画像に対して脆弱性の結果は表示されません。
    • 解決方法:
      • Registry scanning: コンテナーのDefenderに関連するレジストリ スキャン機能が有効になっていることを確認します。 Azure ポータルで、関連するスコープに対して Registry アクセスが有効になっていることを確認します。
      • 詳細な調査: レジストリ スキャンが有効になっていて、結果がまだ見つからない場合は、レジストリ名、イメージ名、イメージ ダイジェスト、予期される検索の詳細を含むサポート ケースを開きます。
  • AKS クラスターで実行されているイメージの脆弱性の検出結果が見つかりません

    • 症状: AKS ワークロードで現在実行されているイメージの脆弱性の結果は表示されません。
    • 解決方法:
      • 耐力スキャン: コンテナーのDefenderに関連する脆弱性スキャン機能が有効になっていることを確認します。 ランタイムの脆弱性の結果は、レジストリ スキャンやディスク スキャンの結果など、実行中のイメージで使用可能なスキャン結果によって異なります。
      • ポッド インベントリコレクション: クラスターに対してポッド インベントリコレクションが有効になっていることを確認します。 AKS の場合、ポッド インベントリは、デプロイ構成に応じて、Defender センサーまたはエージェントレスコレクションによって収集できます。
      • 詳細な調査: 脆弱性スキャンとポッド インベントリ収集が有効になっていても、結果が見つからない場合は、クラスター名、名前空間、ワークロード名、イメージ名、およびイメージ ダイジェストを含むサポート ケースを開きます。

アラート シミュレーションによる検証

Kubernetes アラート シミュレーション ツールを使用して、コンテナーのDefenderがクラスターのアラートを生成し、Defender for Cloudに送信できることを確認します。