Matriz de suporte para contentores no Defender para a Cloud

Importante

Todas as funcionalidades do Microsoft Defender para a Cloud serão oficialmente retiradas da região Azure na China a 1 de outubro de 2026. Devido a esta próxima desativação, os clientes do Azure na China já não podem integrar novas subscrições ao serviço. Uma nova assinatura é qualquer assinatura que ainda não tenha sido integrada ao serviço Microsoft Defender para a Cloud antes de 18 de agosto de 2025, data do anúncio de desativação. Para mais informações sobre a descontinuação, consulte Anúncio de Depreciação do Microsoft Defender para a Cloud no Microsoft Azure Operado pela 21Vianet.

Os clientes devem trabalhar com seus representantes de conta para o Microsoft Azure operado pela 21Vianet para avaliar o impacto dessa aposentadoria em suas próprias operações.

Este artigo resume informações de suporte para capacidades de contentores no Microsoft Defender para a Cloud.

Note

  • Características específicas estão em versão de pré-visualização. Os Termos Suplementares de Pré-visualização do Azure incluem outros termos legais que se aplicam a funcionalidades do Azure que estão em beta, em pré-visualização ou que ainda não foram lançadas em disponibilidade geral.
  • O Defender para a Cloud suporta oficialmente apenas as versões de AKS, EKS e GKE que o fornecedor da cloud suporta.

A tabela seguinte lista as funcionalidades fornecidas pelo Defender for Containers para os ambientes cloud suportados e registos de contentores.

Disponibilidade dos planos Microsoft Defender for Containers

Aspect Detalhes
Estado de lançamento: Disponibilidade geral (GA)
Alguns recursos estão disponíveis para teste. Para uma lista completa, consulte as tabelas abaixo
Preços: O Microsoft Defender for Containers é cobrado conforme mostrado na página de preços. Você também pode estimar custos com a calculadora de custos do Defender para a Cloud.
Funções e permissões necessárias: Para implantar os componentes necessários, consulte as permissões para cada um dos componentes
O administrador de segurança pode descartar alertas
* O leitor de segurança pode visualizar os resultados da avaliação de vulnerabilidades
Ver também Funções para remediação e Funções e permissões do Azure Container Registry

Funcionalidades de avaliação de vulnerabilidade (VA)

Feature Description Recursos suportados Estado da versão Linux Estado de lançamento do Windows Método de habilitação Plans Disponibilidade de nuvens
Registo de contentores VA VA para imagens em registos de contêineres ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory disponibilidade geral disponibilidade geral Requer acesso ao Registo1 ou criação de Conector para Docker Hub/JFrog Defender for Containers ou GPSC do Defender Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet
Contêiner de tempo de execução VA - Baseado em verificação do registro VA de contêineres executando imagens de registros suportados ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory disponibilidade geral disponibilidade geral Requer acesso ao Registo1 ou criação de Conector para Docker Hub/JFrog e acesso à API K8S ou sensor Defender1 Defender for Containers ou GPSC do Defender Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet
VA do contêiner de funcionamento VA agnóstico do registo de imagens de contentor em execução Todos disponibilidade geral - Requer varredura sem agente para máquinas e acesso à API K8S ou sensor Defender1 Defender for Containers ou GPSC do Defender Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet
Tempo de execução do Nodo VA Avaliação de vulnerabilidade do nó de Kubernetes Nós AKS disponibilidade geral disponibilidade geral Necessita de monitorização sem agente para máquinas Defender para Contêineres ou Defender para Servidores Plano 2 ou GPSC do Defender Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet

1As nuvens nacionais estão automaticamente ativadas e não podem ser desativadas.

Suporte de registos e imagens para avaliação de vulnerabilidades

Aspect Detalhes
Registos e imagens Supported
* Imagens de contentores no formato Docker V2
* Imagens com a especificação do formato de imagem da Open Container Initiative (OCI)
Unsupported
* Imagens super-minimalistas, como imagens scratch do Docker, atualmente não são suportadas
* Repositórios públicos
* Listas de manifestos
Sistemas operativos Supported
* Alpine Linux 3.12-3.22
* Red Hat Enterprise Linux 6-9
* CentOS 6-9 (CentOS será descontinuado a partir de 30 de junho de 2024. Para obter mais informações, consulte as diretrizes de fim de vida útil do CentOS.)
* Oracle Linux 6-9
* Amazon Linux 1, 2
* openSUSE Leap, openSUSE Tumbleweed
* SUSE Enterprise Linux 11-15
* Debian GNU/Linux 7-12
* Google Distroless (baseado no Debian GNU/Linux 7-12)
* Ubuntu 12.04-24.04
* Fedora 31-37
* Azure Linux 1-3
* Servidor Windows 2016, 2019, 2022
* Chainguard OS / Wolfi OS
* Alma Linux 8.4 ou posterior
* Rocky Linux 8.7 ou posterior
* Minimus
* Photon OS 2.0-5.0
* Imagens Reforçadas com Docker (DHI)
Pacotes linguísticos específicos

Supported
* Python
* Node.js
* PHP
* Rubi
* Ferrugem
* .NET
* Java
* Ir

Funcionalidades de proteção durante o tempo de execução

Feature Description Recursos suportados Estado da versão Linux Estado de lançamento do Windows Método de habilitação Plans Disponibilidade de nuvens
Caça avançada em XDR Visualize incidentes e alertas do cluster no Microsoft XDR AKS disponibilidade geral disponibilidade geral Requer sensor Defender Defender para Contentores Nuvens comerciais e nuvens nacionais: Azure Government, Azure operado pela 21Vianet
Software de proteção contra malware Deteção de malware AKS disponibilidade geral - Requer sensor do Defender via Helm Defender para Contentores Nuvens comerciais
Deteção de desvio binário Deteta o binário do contentor de tempo de execução a partir da imagem do contentor AKS disponibilidade geral - Requer sensor Defender Defender para Contentores Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet
Bloqueio da deriva binária Bloqueia a deriva binária em contentores de execução AKS Pré-visualizar - Requer sensor do Defender via Helm Defender para Contentores Nuvens comerciais
Detecção do plano de controlo Deteção de atividade suspeita no Kubernetes com base nos relatórios de auditoria do Kubernetes AKS disponibilidade geral disponibilidade geral Ativado com um plano Defender para Contentores Nuvens comerciais Nuvens nacionais: Azure Government, Azure operado pela 21Vianet
Deteção de DNS Detetar atividade suspeita de DNS em cargas de trabalho de contentores AKS disponibilidade geral - Requer sensor do Defender via Helm Defender para Contentores Nuvens comerciais
Deteção de malware Deteção de malware Nós AKS disponibilidade geral disponibilidade geral Necessita de monitorização sem agente para máquinas Defender for Containers ou Plano 2 do Defender para Servidores -
Ações de resposta em XDR Fornece remediação automática e manual no Microsoft XDR AKS Pré-visualizar - Requer sensor Defender e API de acesso K8S Defender para Contentores Nuvens comerciais e nuvens nacionais: Azure Government, Azure operado pela 21Vianet
Deteção de carga de trabalho Monitora cargas de trabalho em contêineres em busca de ameaças e fornece alertas para atividades suspeitas AKS disponibilidade geral - Requer sensor Defender Defender para Contentores Nuvens comerciais e nuvens nacionais: Azure Government, Azure operado pela 21Vianet

Distribuições e configurações do Kubernetes para proteção contra ameaças de tempo de execução no Azure

Aspect Detalhes
Distribuições e configurações do Kubernetes Supported
* Azure Kubernetes Service (AKS) com Kubernetes RBAC

Suportado via Kubernetes habilitado pelo Arc 12
* Serviço híbrido de Kubernetes do Azure
* Kubernetes
* Motor AKS

1 Qualquer cluster Kubernetes certificado pela Cloud Native Computing Foundation (CNCF) deve ser suportado, mas apenas os clusters especificados são testados no Azure.

2 Para obter proteção do Microsoft Defender para Containers nos seus ambientes, precisa integrar o Kubernetes habilitado para Azure Arc e habilitar o Defender para Containers como uma extensão do Arc.

Note

Para obter requisitos adicionais para a proteção da carga de trabalho do Kubernetes, consulte as limitações existentes.

Recursos de gerenciamento de postura de segurança

Feature Description Recursos suportados Estado da versão Linux Estado de lançamento do Windows Método de habilitação Plans Disponibilidade de nuvens
Descoberta sem agente para Kubernetes1 Oferece descoberta de clusters Kubernetes, configurações e implementações baseadas em API, com pegada zero. AKS disponibilidade geral disponibilidade geral Requer acesso à API K8S Defender para contentores OR GPSC do Defender Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet
Recursos abrangentes de inventário Permite que você explore recursos, pods, serviços, repositórios, imagens e configurações por meio do security explorer para monitorar e gerenciar facilmente seus ativos. ACR, AKS disponibilidade geral disponibilidade geral Requer acesso à API K8S Defender para contentores OR GPSC do Defender Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet
Análise de trajetória de ataque Um algoritmo baseado em gráficos que verifica o gráfico de segurança na nuvem. As varreduras revelam caminhos exploráveis que atores mal-intencionados podem usar para invadir o seu ambiente. ACR, AKS disponibilidade geral disponibilidade geral Requer acesso à API K8S GPSC do Defender Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet
Caça ao risco aprimorada Permite que os administradores de segurança procurem ativamente problemas de postura em seus ativos em contêineres por meio de consultas (internas e personalizadas) e informações de segurança no gerenciador de segurança. ACR, AKS disponibilidade geral disponibilidade geral Requer acesso à API K8S Defender para contentores OR GPSC do Defender Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet
Endurecimento do plano de controlo1 Avalia continuamente as configurações dos seus clusters e compara-as com as iniciativas aplicadas às suas subscrições. Quando encontra configurações incorretas, o Defender para a Cloud gera recomendações de segurança que estão disponíveis na página Recomendações do Defender para a Cloud. As recomendações permitem-lhe investigar e corrigir problemas. ACR, AKS disponibilidade geral disponibilidade geral Ativado com um plano Gratuito Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet
Fortalecimento da carga de trabalho1 Proteja as cargas de trabalho de seus contêineres Kubernetes com recomendações de práticas recomendadas. AKS disponibilidade geral - Requer a Política do Azure Gratuito Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet
CIS Azure Kubernetes Service CIS Azure Kubernetes Service Benchmark AKS disponibilidade geral - Requer acesso à API K8S e o padrão de segurança atribuído Defender para contentores OR GPSC do Defender Nuvens comerciais

Nuvens nacionais: Azure Government, Azure operado pela 21Vianet

1 Esta funcionalidade pode ser ativada para um cluster individual ao ativar Defender para Contentores ao nível dos recursos do cluster.

Recursos de proteção da cadeia de suprimentos do software de contêineres

Feature Description Recursos suportados Estado da versão Linux Estado de lançamento do Windows Método de habilitação Disponibilidade na nuvem
Implantação fechada Implantação fechada de imagens de contêiner em seu ambiente Kubernetes AKS 1.31 ou superior (incluindo AKS Automático)1 disponibilidade geral - Requer Defender sensor, Bloqueio de segurança, Conclusões de segurança e Acesso ao Registo. Nuvens comerciais
Aplicação de configurações incorretas no Kubernetes Audita ou bloqueia implementações do Kubernetes que não cumprem as melhores práticas de segurança da Microsoft AKS disponibilidade geral - Requer acesso à API do Kubernetes. Para implantação manual, é suportada a utilização do Helm. Nuvens comerciais

1 Nos clusters automáticos do AKS, o sensor Defender deve ser instalado no espaço de nomes kube-system usando Helm. A instalação no mdc namespace e a implementação de add-ons não são suportadas para implementação com bloqueio.

Restrições de rede

Aspect Detalhes
Suporte para proxy de saída O proxy de saída sem autenticação e o proxy de saída com autenticação básica são suportados. Proxy de saída que espera certificados confiáveis não é suportado atualmente.
Clusters com restrições de IP Se o seu cluster Kubernetes na AWS tiver restrições de IP do plano de controlo ativadas (ver controlo de acesso ao endpoint do cluster Amazon EKS - Amazon EKS ), a configuração de restrição de IP do plano de controlo é atualizada para incluir o bloco CIDR de Microsoft Defender para a Cloud.

Sistemas operacionais de host suportados

O Defender for Containers depende do sensor Defender para várias funcionalidades. O sensor Defender é suportado apenas com Linux Kernel 5.4 e superior, nos seguintes sistemas operacionais host:

  • Amazon Linux 2
  • AWS Bottlerocket (provisionamento apenas via Helm)
  • CentOS 8 (CentOS chegou ao fim de serviço a 30 de junho de 2024. Para mais informações, consulte a orientação CentOS End Of Life.)
  • Debian 10
  • Debian 11
  • Sistema Operativo Google Otimizado para Contentores
  • Azure Linux 1.0
  • Azure Linux 2.0
  • Red Hat Enterprise Linux 8
  • Ubuntu 16.04
  • Ubuntu 18.04
  • Ubuntu 20,04
  • Ubuntu 22,04

Garante que o teu nó Kubernetes corre num destes sistemas operativos verificados. Clusters com sistemas operativos de host não suportados não beneficiam das funcionalidades que dependem do sensor Defender.

Limitações do sensor Defender

O sensor Defender nas versões 1.28 e anteriores do AKS não suporta nós do tipo Arm64.

Passos seguintes