Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo fornece orientações de resolução de problemas para problemas comuns de implementação e operações no Microsoft Defender for Containers em todos os ambientes suportados.
- Azure Kubernetes Service (AKS)
- Serviço Amazon Elastic Kubernetes (EKS)
- Motor Kubernetes do Google (GKE)
- Kubernetes habilitado para Arc
Problemas comuns de implantação
A instalação do sensor do Defender falha
Sintomas: mostra unidades de sensores Defender em , ou . -
Solução:
-
Recursos insuficientes: Verifique a capacidade dos nós. Use
kubectl top nodespara verificar se os nós têm CPU e memória suficientes para agendar o sensor. - Saída da rede: Verifique se o firewall do seu cluster ou NSG permite o tráfego de saída para as FQDNs exigidas.
- Manchas e Tolerâncias: Garante que as contaminações dos nós não impedem os pods de agendarem em pools específicos de nós.
-
Recursos insuficientes: Verifique a capacidade dos nós. Use
Recomendações em falta
- Sintomas: Os clusters aparecem como "Saudáveis", mas recomendações específicas como "os clusters AKS devem ter Defender profile ativados" estão em falta.
-
Solução:
- Tempo de espera: As análises de avaliação podem demorar até 24 horas a refletir-se no painel de controlo.
-
Etiquetas de exclusão: Verifica se o recurso tem a tag
ms_defender_container_exclude_sensors=true. - Policy Add-on: Garantir que o add-on Azure Policy está instalado; sem ele, as recomendações baseadas em configuração não serão ativadas.
Problemas de varredura de vulnerabilidades
Falhas de vulnerabilidade para imagens em Azure Container Registry
- Sintomas: Os achados de vulnerabilidade não aparecem nas imagens armazenadas em Azure Container Registry.
-
Solução:
- Digitalização do registo: Confirme que a capacidade relevante de digitalização do registo está ativada para o Defender para Contentores. No portal Azure, verifique se Registry access está ativado para o âmbito relevante.
- Investigação adicional: Se a digitalização do registo estiver ativada e as conclusões continuarem em falta, abra um caso de suporte com o nome do registo, nome da imagem, resumo da imagem e detalhes esperados da descoberta.
Falhas de vulnerabilidades ausentes para imagens a correr em clusters AKS
- Sintomas: As descobertas de vulnerabilidades não aparecem para imagens que estão atualmente a correr em cargas de trabalho do AKS.
-
Solução:
- Análise de vulnerabilidades: Confirme que a capacidade relevante de varredura de vulnerabilidades está ativada para Defender para Contentores. As descobertas de vulnerabilidades em tempo de execução dependem dos resultados de varrimento disponíveis para a imagem em execução, como resultados de registo ou de disco.
- Coleção de inventário dos pods: Confirma que a recolha de inventário dos pods está ativada para o cluster. Para o AKS, o inventário de pods pode ser recolhido pelo sensor Defender ou por recolha sem agente, dependendo da configuração de implantação.
- Investigação adicional: Se a análise de vulnerabilidades e a recolha de inventário de pods estiverem ativadas, mas as conclusões ainda estiverem em falta, abra um caso de suporte com o nome do cluster, namespace, nome da carga de trabalho, nome da imagem e digest da imagem.
Verificação via simulação de alerta
Usa a ferramenta de simulação de alertas Kubernetes para confirmar que Defender para Containers consegue gerar alertas para o teu cluster e enviá-los para Defender para a Cloud.