Поддержка шаблонов доступа и частного кластера для функций Defender для контейнеров

На этой странице перечислены шаблоны доступа, используемые Microsoft Defender для функций контейнеров, необходимый метод включения, соответствующий план и поддержка частного кластера.

Просмотрите справочник по доступу к сети и разрешениям для подробных требований к сети и разрешениям для каждого шаблона доступа.

Note

Столбец поддержки частного кластера включает требования к поддержке и связанные предварительные требования для некоторых функций.

  • Поддерживается включением ограниченной общедоступной конечной точки API означает, что функция поддерживает частные кластеры, когда API Kubernetes предоставляется через ограниченную общедоступную конечную точку.
  • Requires исходящий доступ HTTPS означает, что кластер должен разрешить подключение к Microsoft Defender для облака исходящего трафика HTTPS.
  • Некоторые записи описывают необходимые компоненты вместо поведения поддержки частного кластера.

Инструкции по развертыванию предварительной версии для частных кластеров см. в разделе Deploy Defender для контейнеров в частные кластеры (предварительная версия).

Шаблоны подключения, используемые Defender для контейнеров

Microsoft Defender для контейнеров использует несколько шаблонов подключения для сбора сигналов безопасности и обеспечения защиты в вашей среде, в том числе:

  • Registry access: подключения от Microsoft Defender для облака к реестрам контейнеров для проверки образов уязвимостей и, в некоторых случаях, публикация результатов оценки обратно в реестр.
  • доступ к API Kubernetes: подключения от Microsoft Defender для облака к конечным точкам API Kubernetes для обнаружения кластеров, оценки состояния и анализа рисков.
  • Sensor outbound connectivity: данные телеметрии среды выполнения, отправленные из рабочих узлов Kubernetes, Microsoft Defender для облака для обнаружения угроз.
  • Прием журналов аудита в собственном облаке: прием журналов аудита Kubernetes из облачных служб ведения журнала для обнаружения угроз уровня управления.
  • доступ Cloud-provider: подключения от Microsoft Defender для облака к API-интерфейсам поставщика облачных служб для обнаружения ресурсов, оценки состояния, инвентаризации и анализа рисков.

Возможности службы оценки уязвимостей

В следующей таблице перечислены функции оценки уязвимостей и их шаблоны доступа.

Функция Поддерживаемые ресурсы Метод активации Планы Defender Модель доступа Поддержка частного кластера и предварительные требования
Оценка уязвимостей реестра контейнеров ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory Доступ к реестру Контейнеры; CSPM Доступ к реестру Поддерживается
Оценка уязвимостей контейнера среды выполнения (на основе сканирования реестра) ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory Сканирование без агента для компьютеров и доступа к API Kubernetes или датчика Defender Контейнеры; CSPM Доступ к реестру и доступ к API Kubernetes Поддерживается включением ограниченной общедоступной конечной точки API
Оценка уязвимостей контейнера среды выполнения (не зависящая от реестра) AKS Сканирование без агента для компьютеров и доступа к API Kubernetes или датчика Defender Контейнеры; CSPM Доступ к поставщику облачных служб и доступ к API Kubernetes Поддерживается включением ограниченной общедоступной конечной точки API
Развертывание с контрольными точками AKS, EKS, GKE Defender датчик, результаты безопасности и доступ к реестру Containers Доступ к API Kubernetes и исходящие подключения датчика Поддерживается включение ограниченной общедоступной конечной точки API или с помощью версии частных кластеров датчика Defender (предварительная версия)

Функции защиты во время выполнения

В следующей таблице перечислены функции защиты среды выполнения и их шаблоны доступа.

Функция Поддерживаемые ресурсы Метод активации Планы Defender Модель доступа Поддержка частного кластера и предварительные требования
Обнаружение плоскости управления AKS, EKS, GKE Включено с помощью плана контейнеров Containers Прием журналов аудита в собственном облаке Поддерживается
Обнаружение рабочей нагрузки AKS, EKS, GKE Датчик Defender Containers Исходящее подключение датчика Требуется исходящий доступ HTTPS
Обнаружение двоичного смещения AKS, EKS, GKE Датчик Defender Containers Доступ к API Kubernetes и исходящие подключения датчика Определения политик требуют включения ограниченной общедоступной конечной точки API или использования версии частных кластеров датчика Defender (предварительная версия). Требуется исходящий доступ ПО HTTPS.
Обнаружение DNS AKS, EKS, GKE Defender датчик, установленный с помощью Helm Containers Исходящее подключение датчика Требуется исходящий доступ HTTPS
Расширенный поиск в XDR AKS, EKS, GKE Датчик Defender Containers Исходящее подключение датчика Требуется исходящий доступ HTTPS
Действия реагирования в XDR AKS, EKS, GKE доступ к датчику Defender и API Kubernetes Containers Доступ к API Kubernetes Поддерживается включением ограниченной общедоступной конечной точки API
Обнаружение вредоносных программ УЗЛЫ AKS, EKS, GKE Сканирование без агента для компьютеров Контейнеры; Серверы P2 Доступ к API Kubernetes и исходящие подключения датчика Поддерживается путем включения ограниченной общедоступной конечной точки API или использования версии частных кластеров датчика Defender (предварительная версия). Требуется исходящий доступ ПО HTTPS.

Функции управления состоянием

В следующей таблице приведены общие сведения о функциях управления состоянием и их шаблонах доступа.

Функция Поддерживаемые ресурсы Метод активации Планы Defender Модель доступа Поддержка частного кластера и предварительные требования
Безагентное обнаружение для Kubernetes AKS, EKS, GKE Доступ к API Kubernetes Контейнеры; CSPM Доступ к поставщику облачных служб Поддерживается
Комплексные возможности управления запасами Реестры: ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory. Кластеры: AKS, EKS, GKE Доступ к API Kubernetes Контейнеры; CSPM Доступ к API Kubernetes и доступ к поставщику облачных служб Поддерживается включение ограниченной общедоступной конечной точки API или с помощью версии частных кластеров датчика Defender (предварительная версия)
Анализ пути атаки Реестры: ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory. Кластеры: AKS, EKS, GKE Доступ к API Kubernetes CSPM в Microsoft Defender Доступ к API Kubernetes и доступ к поставщику облачных служб Возможности инвентаризации являются обязательным условием
Улучшенная охота на риск Реестры: ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory. Кластеры: AKS, EKS, GKE Доступ к API Kubernetes Контейнеры; CSPM Доступ к API Kubernetes и доступ к поставщику облачных служб Возможности инвентаризации являются обязательным условием
Усиление уровня управления Реестры: ACR. Кластеры: AKS, EKS, GKE Включено с помощью плана контейнеров Free Доступ к поставщику облачных служб Поддерживается
Ужесточение рабочей нагрузки AKS, EKS, GKE Политика Azure для Kubernetes Free Доступ к API Kubernetes Поддерживается включение ограниченной общедоступной конечной точки API или с помощью версии частных кластеров датчика Defender (предварительная версия)
Служба CIS Kubernetes AKS, EKS, GKE Назначен в качестве стандарта безопасности Контейнеры; CSPM Доступ к API Kubernetes Поддерживается включение ограниченной общедоступной конечной точки API или с помощью версии частных кластеров датчика Defender (предварительная версия)

Следующий шаг