Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
На этой странице перечислены шаблоны доступа, используемые Microsoft Defender для функций контейнеров, необходимый метод включения, соответствующий план и поддержка частного кластера.
Просмотрите справочник по доступу к сети и разрешениям для подробных требований к сети и разрешениям для каждого шаблона доступа.
Note
Столбец поддержки частного кластера включает требования к поддержке и связанные предварительные требования для некоторых функций.
- Поддерживается включением ограниченной общедоступной конечной точки API означает, что функция поддерживает частные кластеры, когда API Kubernetes предоставляется через ограниченную общедоступную конечную точку.
- Requires исходящий доступ HTTPS означает, что кластер должен разрешить подключение к Microsoft Defender для облака исходящего трафика HTTPS.
- Некоторые записи описывают необходимые компоненты вместо поведения поддержки частного кластера.
Инструкции по развертыванию предварительной версии для частных кластеров см. в разделе Deploy Defender для контейнеров в частные кластеры (предварительная версия).
Шаблоны подключения, используемые Defender для контейнеров
Microsoft Defender для контейнеров использует несколько шаблонов подключения для сбора сигналов безопасности и обеспечения защиты в вашей среде, в том числе:
- Registry access: подключения от Microsoft Defender для облака к реестрам контейнеров для проверки образов уязвимостей и, в некоторых случаях, публикация результатов оценки обратно в реестр.
- доступ к API Kubernetes: подключения от Microsoft Defender для облака к конечным точкам API Kubernetes для обнаружения кластеров, оценки состояния и анализа рисков.
- Sensor outbound connectivity: данные телеметрии среды выполнения, отправленные из рабочих узлов Kubernetes, Microsoft Defender для облака для обнаружения угроз.
- Прием журналов аудита в собственном облаке: прием журналов аудита Kubernetes из облачных служб ведения журнала для обнаружения угроз уровня управления.
- доступ Cloud-provider: подключения от Microsoft Defender для облака к API-интерфейсам поставщика облачных служб для обнаружения ресурсов, оценки состояния, инвентаризации и анализа рисков.
Возможности службы оценки уязвимостей
В следующей таблице перечислены функции оценки уязвимостей и их шаблоны доступа.
| Функция | Поддерживаемые ресурсы | Метод активации | Планы Defender | Модель доступа | Поддержка частного кластера и предварительные требования |
|---|---|---|---|---|---|
| Оценка уязвимостей реестра контейнеров | ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory | Доступ к реестру | Контейнеры; CSPM | Доступ к реестру | Поддерживается |
| Оценка уязвимостей контейнера среды выполнения (на основе сканирования реестра) | ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory | Сканирование без агента для компьютеров и доступа к API Kubernetes или датчика Defender | Контейнеры; CSPM | Доступ к реестру и доступ к API Kubernetes | Поддерживается включением ограниченной общедоступной конечной точки API |
| Оценка уязвимостей контейнера среды выполнения (не зависящая от реестра) | AKS | Сканирование без агента для компьютеров и доступа к API Kubernetes или датчика Defender | Контейнеры; CSPM | Доступ к поставщику облачных служб и доступ к API Kubernetes | Поддерживается включением ограниченной общедоступной конечной точки API |
| Развертывание с контрольными точками | AKS, EKS, GKE | Defender датчик, результаты безопасности и доступ к реестру | Containers | Доступ к API Kubernetes и исходящие подключения датчика | Поддерживается включение ограниченной общедоступной конечной точки API или с помощью версии частных кластеров датчика Defender (предварительная версия) |
Функции защиты во время выполнения
В следующей таблице перечислены функции защиты среды выполнения и их шаблоны доступа.
| Функция | Поддерживаемые ресурсы | Метод активации | Планы Defender | Модель доступа | Поддержка частного кластера и предварительные требования |
|---|---|---|---|---|---|
| Обнаружение плоскости управления | AKS, EKS, GKE | Включено с помощью плана контейнеров | Containers | Прием журналов аудита в собственном облаке | Поддерживается |
| Обнаружение рабочей нагрузки | AKS, EKS, GKE | Датчик Defender | Containers | Исходящее подключение датчика | Требуется исходящий доступ HTTPS |
| Обнаружение двоичного смещения | AKS, EKS, GKE | Датчик Defender | Containers | Доступ к API Kubernetes и исходящие подключения датчика | Определения политик требуют включения ограниченной общедоступной конечной точки API или использования версии частных кластеров датчика Defender (предварительная версия). Требуется исходящий доступ ПО HTTPS. |
| Обнаружение DNS | AKS, EKS, GKE | Defender датчик, установленный с помощью Helm | Containers | Исходящее подключение датчика | Требуется исходящий доступ HTTPS |
| Расширенный поиск в XDR | AKS, EKS, GKE | Датчик Defender | Containers | Исходящее подключение датчика | Требуется исходящий доступ HTTPS |
| Действия реагирования в XDR | AKS, EKS, GKE | доступ к датчику Defender и API Kubernetes | Containers | Доступ к API Kubernetes | Поддерживается включением ограниченной общедоступной конечной точки API |
| Обнаружение вредоносных программ | УЗЛЫ AKS, EKS, GKE | Сканирование без агента для компьютеров | Контейнеры; Серверы P2 | Доступ к API Kubernetes и исходящие подключения датчика | Поддерживается путем включения ограниченной общедоступной конечной точки API или использования версии частных кластеров датчика Defender (предварительная версия). Требуется исходящий доступ ПО HTTPS. |
Функции управления состоянием
В следующей таблице приведены общие сведения о функциях управления состоянием и их шаблонах доступа.
| Функция | Поддерживаемые ресурсы | Метод активации | Планы Defender | Модель доступа | Поддержка частного кластера и предварительные требования |
|---|---|---|---|---|---|
| Безагентное обнаружение для Kubernetes | AKS, EKS, GKE | Доступ к API Kubernetes | Контейнеры; CSPM | Доступ к поставщику облачных служб | Поддерживается |
| Комплексные возможности управления запасами | Реестры: ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory. Кластеры: AKS, EKS, GKE | Доступ к API Kubernetes | Контейнеры; CSPM | Доступ к API Kubernetes и доступ к поставщику облачных служб | Поддерживается включение ограниченной общедоступной конечной точки API или с помощью версии частных кластеров датчика Defender (предварительная версия) |
| Анализ пути атаки | Реестры: ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory. Кластеры: AKS, EKS, GKE | Доступ к API Kubernetes | CSPM в Microsoft Defender | Доступ к API Kubernetes и доступ к поставщику облачных служб | Возможности инвентаризации являются обязательным условием |
| Улучшенная охота на риск | Реестры: ACR, ECR, GAR, GCR, Docker Hub, JFrog Artifactory. Кластеры: AKS, EKS, GKE | Доступ к API Kubernetes | Контейнеры; CSPM | Доступ к API Kubernetes и доступ к поставщику облачных служб | Возможности инвентаризации являются обязательным условием |
| Усиление уровня управления | Реестры: ACR. Кластеры: AKS, EKS, GKE | Включено с помощью плана контейнеров | Free | Доступ к поставщику облачных служб | Поддерживается |
| Ужесточение рабочей нагрузки | AKS, EKS, GKE | Политика Azure для Kubernetes | Free | Доступ к API Kubernetes | Поддерживается включение ограниченной общедоступной конечной точки API или с помощью версии частных кластеров датчика Defender (предварительная версия) |
| Служба CIS Kubernetes | AKS, EKS, GKE | Назначен в качестве стандарта безопасности | Контейнеры; CSPM | Доступ к API Kubernetes | Поддерживается включение ограниченной общедоступной конечной точки API или с помощью версии частных кластеров датчика Defender (предварительная версия) |