Планирование развертывания для Microsoft Defender для контейнеров

Эта статья помогает спланировать развертывание Microsoft Defender для контейнеров в средах Kubernetes. Он посвящен компонентам Defender для контейнеров, развернутых в кластерах Kubernetes, включая сенсор Defender и политику Azure для Kubernetes.

Другие возможности, такие как доступ к реестру, доступ к API Kubernetes и защита от угроз без агента, включены через Defender для планов контейнеров или параметров соединителя.

Настройка среды

Прежде чем Defender для контейнеров может развернуть компоненты кластера, среда Kubernetes должна быть подключена к Microsoft Defender для облака.

Environment Путь подключения
AKS Дополнительный соединитель не требуется. Кластеры AKS являются собственными Azure ресурсами.
EKS Интеграция AWS с Defender для облака.
GKE Интегрировать GCP в Defender для облака.
Локальные и другие кластеры Kubernetes с поддержкой Arc Подключите существующий кластер Kubernetes к Azure Arc.

Варианты развертывания

Подход к развертыванию Description
Автоматическая подготовка Поддерживаемые компоненты развертываются автоматически после включения плана Defender для контейнеров или релевантных параметров.
Ручное развертывание Автоматическая подготовка отключена, а поддерживаемые компоненты устанавливаются вручную. Развертывание вручную также включает путь предварительного развертывания для частных кластеров.
Смешанное развертывание Автоматическая подготовка включена, но определенные кластеры AKS, EKS или GKE исключаются и развертываются вручную. Смешанное развертывание не поддерживается для локальных или других кластеров Kubernetes, подключенных непосредственно к Azure Arc.

Автоматическое обеспечение

При включенной автоматической подготовке Microsoft Defender для облака устанавливает поддерживаемые компоненты кластера после включения плана "Defender для контейнеров" и соответствующих параметров.

Для кластеров AKS для развертывания датчика Defender используется надстройка Defender AKS. Для кластеров EKS и GKE развертывание использует расширения Azure Arc Kubernetes в ресурсах Kubernetes с поддержкой Arc, созданных с помощью потока соединителя AWS или GCP.

Для локальных и других кластеров Kubernetes, подключенных непосредственно к Azure Arc, кластер должен быть подключен к Azure Arc. Затем развертывание использует расширения Azure Arc Kubernetes после включения параметров соответствующего Defender для контейнеров.

Вы можете настроить автоматическое предоставление датчиков Defender, исключив определенные кластеры с помощью тегов, прежде чем включить план Defender for Containers, а затем развернуть датчик вручную.

Note

Теги исключений применяются к автоматическому развертыванию сенсоров Windows Defender. Они не применяются к локальным или другим кластерам Kubernetes, подключенным непосредственно к Azure Arc.

При автоматической подготовке датчик Defender устанавливается после обнаружения кластера, и его установка может занять несколько часов до завершения.

Используйте ручное развертывание или исключите определенные кластеры из автоматической подготовки датчиков Defender и разверните датчик вручную, чтобы немедленно установить датчик Defender.

Ручное развертывание

Если автоматическая подготовка отключена, поддерживаемые компоненты кластера не развертываются автоматически. Поддерживаемые компоненты можно развертывать вручную.

Также можно использовать ручное развертывание для установки датчиков Defender в кластерах, которые исключены из автоматического предоставления датчиков Defender.

Компоненты можно развертывать вручную с помощью одного из следующих методов:

Действия, выполняемые после развертывания

После развертывания убедитесь, что Defender компоненты работают правильно и устраняют все проблемы.