Устранение неполадок Microsoft Defender для контейнеров

В этой статье приводятся рекомендации по устранению распространенных проблем развертывания и эксплуатации в Microsoft Defender для контейнеров во всех поддерживаемых средах.

Распространенные проблемы с развертыванием

  • Установка датчика Defender завершается ошибкой

    • Симптомы:kubectl get pods -n kube-system -l app=defender показывает сенсоры Defender в модулях Pending, CrashLoopBackOff или Error.
    • Решение:
      • Недостаточно ресурсов: Проверьте емкость узла. Используйте kubectl top nodes, чтобы проверить, достаточно ли у узлов ресурсов ЦП и памяти для планирования работы датчика.
      • Исходящий трафик сети: Убедитесь, что брандмауэр кластера или группа безопасности сети разрешает исходящий трафик к необходимым полным доменным именам.
      • Таинты и толерации: Убедитесь, что таинты узлов не препятствуют запуску pod на определенных пулах узлов.
  • Отсутствующие рекомендации

    • Симптомы: Кластеры отображаются как "Работоспособные", но конкретные рекомендации, такие как "Кластеры AKS должны иметь включённый профиль Defender", отсутствуют.
    • Решение:
      • Время ожидания: Проверка оценки может занять до 24 часов, чтобы отразиться на панели мониторинга.
      • Теги исключения: Проверьте, имеет ли ресурс тег ms_defender_container_exclude_sensors = true.
      • Policy Add-on: Убедитесь, что установлена надстройка Политика Azure; без нее рекомендации на основе конфигурации не будут запускаться.

Проблемы с сканированием уязвимостей

  • Отсутствующие находки уязвимостей для контейнерных образов в Реестр контейнеров Azure

    • Symptoms: Результаты уязвимостей не отображаются для изображений, хранящихся в Реестр контейнеров Azure.
    • Решение:
      • Сканирование реестра: Убедитесь, что для Defender для контейнеров включена соответствующая функция сканирования реестра. На портале Azure убедитесь, что доступ Registry включен для соответствующей области.
      • Дальнейшее расследование: Если проверка реестра включена, и результаты по-прежнему отсутствуют, откройте запрос в службу поддержки с именем реестра, именем образа, дайджестом образа и ожидаемыми сведениями о поиске.
  • Отсутствуют отчеты об уязвимостях для образов, работающих в кластерах AKS

    • Симптомы: Данные об уязвимостях не отображаются для образов, которые в настоящее время работают в рабочих нагрузках AKS.
    • Решение:
      • Vulnerability scanning: Убедитесь, что для Defender for Containers включена функция сканирования уязвимостей. Результаты уязвимостей среды выполнения зависят от доступных результатов сканирования для работающего образа, например сканирования реестра или сканирования дисков.
      • Сбор инвентаризации pod: Убедитесь, что сбор инвентаризации pod активирован для кластера. Для AKS инвентаризация подов может собираться датчиком Defender или сбором данных без агента, в зависимости от настроек развертывания.
      • Дальнейшее исследование: Если включено сканирование на уязвимости и сбор инвентаризации pod, но результаты по-прежнему отсутствуют, откройте запрос в поддержку, указав имя кластера, пространство имен, имя нагрузки, имя образа и дайджест образа.

Проверка с помощью моделирования оповещений

Используйте средство моделирования предупреждений Kubernetes, чтобы убедиться, что Defender для контейнеров может создавать оповещения для вашего кластера и отправлять их в Defender для облака.