Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье приводятся рекомендации по устранению распространенных проблем развертывания и эксплуатации в Microsoft Defender для контейнеров во всех поддерживаемых средах.
- Служба Azure Kubernetes (AKS)
- Amazon Elastic Kubernetes Service (EKS)
- Google Kubernetes Engine (GKE)
- Kubernetes с поддержкой Arc
Распространенные проблемы с развертыванием
Установка датчика Defender завершается ошибкой
-
Симптомы:
kubectl get pods -n kube-system -l app=defenderпоказывает сенсоры Defender в модуляхPending,CrashLoopBackOffилиError. -
Решение:
-
Недостаточно ресурсов: Проверьте емкость узла. Используйте
kubectl top nodes, чтобы проверить, достаточно ли у узлов ресурсов ЦП и памяти для планирования работы датчика. - Исходящий трафик сети: Убедитесь, что брандмауэр кластера или группа безопасности сети разрешает исходящий трафик к необходимым полным доменным именам.
- Таинты и толерации: Убедитесь, что таинты узлов не препятствуют запуску pod на определенных пулах узлов.
-
Недостаточно ресурсов: Проверьте емкость узла. Используйте
-
Симптомы:
Отсутствующие рекомендации
- Симптомы: Кластеры отображаются как "Работоспособные", но конкретные рекомендации, такие как "Кластеры AKS должны иметь включённый профиль Defender", отсутствуют.
-
Решение:
- Время ожидания: Проверка оценки может занять до 24 часов, чтобы отразиться на панели мониторинга.
-
Теги исключения: Проверьте, имеет ли ресурс тег
ms_defender_container_exclude_sensors=true. - Policy Add-on: Убедитесь, что установлена надстройка Политика Azure; без нее рекомендации на основе конфигурации не будут запускаться.
Проблемы с сканированием уязвимостей
Отсутствующие находки уязвимостей для контейнерных образов в Реестр контейнеров Azure
- Symptoms: Результаты уязвимостей не отображаются для изображений, хранящихся в Реестр контейнеров Azure.
-
Решение:
- Сканирование реестра: Убедитесь, что для Defender для контейнеров включена соответствующая функция сканирования реестра. На портале Azure убедитесь, что доступ Registry включен для соответствующей области.
- Дальнейшее расследование: Если проверка реестра включена, и результаты по-прежнему отсутствуют, откройте запрос в службу поддержки с именем реестра, именем образа, дайджестом образа и ожидаемыми сведениями о поиске.
Отсутствуют отчеты об уязвимостях для образов, работающих в кластерах AKS
- Симптомы: Данные об уязвимостях не отображаются для образов, которые в настоящее время работают в рабочих нагрузках AKS.
-
Решение:
- Vulnerability scanning: Убедитесь, что для Defender for Containers включена функция сканирования уязвимостей. Результаты уязвимостей среды выполнения зависят от доступных результатов сканирования для работающего образа, например сканирования реестра или сканирования дисков.
- Сбор инвентаризации pod: Убедитесь, что сбор инвентаризации pod активирован для кластера. Для AKS инвентаризация подов может собираться датчиком Defender или сбором данных без агента, в зависимости от настроек развертывания.
- Дальнейшее исследование: Если включено сканирование на уязвимости и сбор инвентаризации pod, но результаты по-прежнему отсутствуют, откройте запрос в поддержку, указав имя кластера, пространство имен, имя нагрузки, имя образа и дайджест образа.
Проверка с помощью моделирования оповещений
Используйте средство моделирования предупреждений Kubernetes, чтобы убедиться, что Defender для контейнеров может создавать оповещения для вашего кластера и отправлять их в Defender для облака.