Защита контейнеров Amazon Web Service (AWS) с помощью Defender для контейнеров

Defender для контейнеров в Microsoft Defender для облака — это облачное решение, которое используется для защиты контейнеров, чтобы улучшить, отслеживать и поддерживать безопасность кластеров, контейнеров и их приложений.

Дополнительные сведения о Microsoft Defender для контейнеров.

Дополнительные сведения о ценах Defender для контейнера см. на странице цен.

Необходимые компоненты

Включение плана Defender для контейнеров в учетной записи AWS

Чтобы защитить кластеры EKS, необходимо включить план контейнеров в соответствующем соединителе учетной записи AWS.

Чтобы включить план Defender для контейнеров в учетной записи AWS, выполните следующие действия.

  1. Войдите на портал Azure.

  2. Найдите и выберите Microsoft Defender для облака.

  3. В меню Defender для облака выберите параметры среды.

  4. Выберите соответствующую учетную запись AWS.

    Снимок экрана: страница параметров среды Defender для облака, на которой показан соединитель AWS.

  5. Установите переключатель для плана контейнеров в положение Вкл.

    Снимок экрана: включение Defender для контейнеров для соединителя AWS.

  6. Чтобы изменить необязательные конфигурации для плана, выберите Параметры.

    Снимок экрана: страница параметров среды Defender для облака с параметрами плана

    • Defender для контейнеров требует журналов аудита уровня управления для обеспечения защиты от угроз среды выполнения. Чтобы отправить журналы аудита Kubernetes в Microsoft Defender, переключите параметр " Вкл.". Чтобы изменить срок хранения журналов аудита, введите необходимый интервал времени.

      Примечание.

      Если отключить эту конфигурацию, функция Threat detection (control plane) будет отключена. См. дополнительные сведения о доступности функций.

    • Обнаружение без агента для Kubernetes обеспечивает обнаружение кластеров Kubernetes на основе API. Чтобы включить функцию обнаружения без агента для Kubernetes , переключите параметр " Вкл.".

    • Оценка уязвимостей контейнеров без агента предоставляет управление уязвимостями для образов, хранящихся в ECR и выполняющих образы в кластерах EKS. Чтобы включить функцию оценки уязвимостей без агента, переключите параметр "Вкл.

  7. Нажмите кнопку Next: Review and generate (Далее: проверка и создание).

  8. Выберите Обновить.

Примечание.

Сведения о включении или отключении отдельных возможностей Defender для контейнеров (глобально или для определенных ресурсов) см. в статье "Включение компонентов Microsoft Defender для контейнеров".

Развертывание датчика Defender в кластерах EKS

Kubernetes с поддержкой Azure Arc, датчик Defender и Политика Azure для Kubernetes должны быть установлены и запущены в кластерах EKS. Существует выделенная Defender для облака рекомендация, которую можно использовать для установки этих расширений (и Azure Arc при необходимости):

  • EKS clusters should have Microsoft Defender's extension for Azure Arc installed

Чтобы развернуть необходимые расширения, выполните следующие действия.

  1. На странице Рекомендации в Defender для облака найдите одну из рекомендаций по имени.

  2. Выберите неработоспособный кластер.

    Внимание

    Необходимо выбирать кластеры по одному за раз.

    Не выбирайте кластеры по именам гиперссылок: делайте выбор по любому другому элементу в соответствующей строке.

  3. Выберите элемент Исправить.

  4. Defender для облака создает скрипт на выбранном языке:

    • Для Linux выберите Bash.
    • Для Windows выберите PowerShell.
  5. Выберите элемент Download remediation logic (Скачать логику исправления).

  6. Запустите созданный скрипт в кластере.

    Видео: как с помощью рекомендации Defender для облака создать скрипт для кластеров ЕКС, которые поддерживают расширение Azure Arc.

Следующие шаги