Kapsayıcılar için Defender mimarisi

Kapsayıcılar için Microsoft Defender, güvenlik sinyallerini toplamak ve kapsayıcı kayıt defterleri ile Kubernetes ortamlarında koruma sağlamak için birden çok bağlantı yolu kullanır. Gerekli bağlantı, etkin özelliklere ve kapsayıcılarınızın çalıştığı ortama bağlıdır.

Uygulama ayrıntıları Azure Kubernetes Service (AKS), Amazon Elastic Kubernetes Service (EKS), Google Kubernetes Engine (GKE) ve Arc özellikli Kubernetes kümeleri arasında farklılık gösterir.

Defender for Containers için Ağ erişimi ve izinler referansında ağ gereksinimleri, izinler ve desteklenen yapılandırmalar hakkında daha fazla bilgi edinin.

Yetenek modeline genel bakış

Aşağıdaki tabloda Kapsayıcılar için anahtar Defender özelliklerinin nasıl uygulandığı ve küme içi bileşenlere gerek olup olmadığı gösterilmektedir:

Capability Aracısız Küme içi bileşenleri gerektirir
Görüntü güvenlik açığı değerlendirmesi Yes No
Kubernetes güvenlik durumu değerlendirmesi Yes No
Çalışma zamanı tehdit algılama No Yes
Kontrol düzlemi tehdit algılama Yes No

Kapsayıcı kayıt defterlerine bağlantı

Görüntüler desteklenen kayıt defterlerine gönderildiğinde ve düzenli aralıklarla kayıt defteri yapılandırmasına göre görüntü güvenlik açığı değerlendirmesi tetiklenir. Defender for Cloud, güvenlik açığı değerlendirmesi için gereken görüntü meta verilerini ve katmanlarını analiz eder. Desteklenen senaryolarda, özgün kapsayıcı görüntüsü değiştirilmeden güvenlik açığı değerlendirmesi sonuçları kayıt defterinde yeniden yayımlanabilir. Bu özellikler, Kubernetes kümelerinizde herhangi bir bileşen dağıtmanızı gerektirmez.

Kubernetes kümelerine bağlantı

Microsoft Defender for Cloud kümeleri bulmak, yapılandırma verilerini toplamak ve duruş ve risk analizi gerçekleştirmek için Kubernetes API uç noktasına bağlanır. Etkin özelliklere ve ortama bağlı olarak, bu bağlantı küme meta verilerine okuma erişimi ve bazı senaryolarda gerekli erişim bağlamalarını veya uzantılarını yapılandırmak için sınırlı yazma işlemleri gerektirebilir.

Kubernetes kümelerinden gönderilen çalışma zamanı verileri

Kubernetes kümeleri, çalışan düğümlerinden Microsoft Defender for Cloud arka ucuna çalışma zamanı güvenlik verileri gönderir. Bu veriler, kümede çalışan Kapsayıcılar için Defender bileşenleri tarafından toplanır ve analiz için dışarıya gönderilir. Bu bağlantı yolu, çalışma zamanı tehdit algılamayı ve diğer algılayıcı tabanlı özellikleri destekler.

Bulut sağlayıcısı API'lerine bağlantı

Microsoft Defender for Cloud, bulut ortamı bağlantı sürecinin bir parçası olarak kaynakları keşfetmek ve güvenlik analizi gerçekleştirmek için bulut sağlayıcısı API'lerine bağlanır. Bu bağlantı yolu, bulut ortamınızı Microsoft Defender for Cloud bağladığınızda oluşturulur.

Bulut altyapısından gönderilen Kubernetes denetim günlükleri

Bulut altyapısı, kontrol düzlemi tehdit algılama ve güvenlik analizi için Kubernetes denetim günlüklerini Microsoft Defender for Cloud gönderir. Denetim günlüklerini toplamak ve göndermek için kullanılan yöntem, Kubernetes kümelerinin çalıştığı bulut sağlayıcısına ve ortama bağlıdır.

Bu mimari ayrıca, türünde bir Kubernetes Hizmeti oluşturulduğunda veya güncellendiğinde ve iş yüklerini herkese açık şekilde kullanıma sunduğunda, LoadBalancer gibi açığa çıkmayla ilgili olayların algılanmasına olanak tanır. Bu sinyaller genellikle İnternet'e açık hale getirilmediğinde veya kimlik doğrulama denetimleri zayıf veya eksik olduğunda önceliklendirilir.

Ara sunucu ve özel bağlantı desteği

Kapsayıcılar için Defender bileşenleri, yapılandırılmış proxy'ler ve özel bağlantı yapılandırmaları aracılığıyla giden bağlantıyı destekler.

Her Kubernetes ortamı için mimari

Mimari bileşenleri

Defender for Cloud Azure Kubernetes Service barındırılan bir kümeyi koruduğunda, ek aracılar veya yapılandırma gerektirmeden Azure altyapı aracılığıyla Kubernetes denetim günlüğü verilerini yerel olarak toplar. Kapsayıcılar için Microsoft Defender tarafından sunulan tam korumayı almak için şu bileşenlere ihtiyacınız vardır:

  • Defender sensor:eBPF teknolojisi kullanarak çalışma zamanı telemetrisini (Kubernetes olayları, işlem ve ağ verileri) toplayan AKS düğümlerine dağıtılmış basit bir DaemonSet. Telemetriyi çalışma zamanı tehdit koruması için Bulut için Defender'a güvenli bir şekilde gönderir. Algılayıcı bir Log Analytics çalışma alanına kaydolarak veri işlem hattı işlevi görür. Ancak denetim günlüğü verileri Log Analytics çalışma alanında depolanmaz. Defender algılayıcısı AKS Güvenlik profili olarak dağıtılır ve AKS Kaynak Sağlayıcısı (RP) ile yerel olarak tümleştirilir.

Note

Bir AKS kümesinde Defender algılayıcısını yapılandırdığınızda, bir mutabakat işlemi tetikler. Bu işlem Kapsayıcılar için Defender planının bir parçası olarak gerçekleşir ve beklenen davranıştır.

  • Kubernetes için Azure İlkesi: Açık kaynak Gatekeeper v3'ü genişleten ve Kubernetes kabul denetimine web kancası olarak kaydolan bir pod. Bu pod ile kümelerinize merkezi ve tutarlı bir şekilde büyük ölçekte zorlamalar ve korumalar uygulayabilirsiniz. Kubernetes için Azure İlkesi podu AKS eklentisi olarak dağıtılır ve bunu kümedeki tek bir düğüme yüklemeniz yeterlidir. Yapılandırma kurallarını zorunlu kılma seçeneği sağlar. Kubernetes iş yükü koruması ve Azure İlkesi for Kubernetes hakkında daha fazla bilgi edinin.
  • ACR tümleştirmesi: Azure Container Registry için, ek bileşenler gerektirmeden güvenlik açığı değerlendirmesi sağlayarak, push olayı ile tetiklenen ve düzenli aralıklarla gerçekleştirilen görüntü taraması.
  • Agentless discovery: Küme yapılandırmalarını bulmak ve değerlendirmek için yerel Azure özellikleri kullanarak hiçbir aracı gerektirmeden Kubernetes kümelerinizde görünürlük sağlar.
  • Makineler için aracısız tarama: Bant dışı, işletim sistemi yapılandırmasının ve dosya sisteminin derin analizi için Kubernetes düğümlerinin periyodik disk anlık görüntüleri. Bu özelliğin yüklü aracılara veya ağ bağlantısına ihtiyacı yoktur ve makine performansını etkilemez.
  • Microsoft XDR integration: Birleşik güvenlik işlemleri ve olay yanıtı için Microsoft genişletilmiş algılama ve yanıt platformuyla tümleştirilir.

Kapsayıcılar için Microsoft Defender, Azure Kubernetes Service ve Azure İlkesi arasındaki etkileşimin üst düzey mimarisinin diyagramı.

Note

Bu bileşenler, kümelerinize gelen bağlantı gerektirmez ve Azure yerel güvenlik altyapısını kullanır. Tüm bileşenler yalnızca giden bağlantı kullanır (gelen erişim gerekmez).

Defender algılayıcı bileşeni ayrıntıları

Pod adı Namespace Kind Kısa açıklama Yetenekler Kaynak sınırları Çıkış gerekli
microsoft-defender-collector-ds-* kube-system DaemonSet eBPF teknolojisini kullanarak düğümlerden çalışma zamanı telemetrisini (Kubernetes olayları, işlem ve ağ verileri) toplar ve bulut için Defender'a güvenli bir şekilde gönderir. SİS_YÖNETİCİ
SYS_RESOURCE,
SYS_PTRACE
bellek: 296Mi

cpu: 360m
No
microsoft-defender-collector-misc-* kube-system Deployment Belirli düğümlere bağlı olmayan küme düzeyinde envanter ve güvenlik olaylarını toplar. N/A bellek: 64Mi

CPU: 60 dakika
No
microsoft-defender-publisher-ds-* kube-system DaemonSet Toplanan telemetriyi, işleme ve analiz için Kapsayıcılar için Microsoft Defender arka uç hizmetinde yayımlar. N/A bellek: 200Mi

CPU: 60 dakika
HTTPS 443

Giden erişim önkoşulları hakkında daha fazla bilgi edinin

* Kaynak sınırlarını yapılandıramazsınız. Kubernetes kaynak sınırları hakkında daha fazla bilgi edinin.

Azure'da Kubernetes için aracısız bulma nasıl çalışır?

Bulma işlemi, aralıklarla alınan anlık görüntüleri kullanır:

İzin mimarisinin diyagramı.

Kubernetes uzantısı için aracısız bulmayı etkinleştirdiğinizde aşağıdaki işlem gerçekleşir:

  • Oluşturmak:
    • Uzantıyı Defender CSPM'den etkinleştirirseniz, Bulut için Defender, ortamınızda CloudPosture/securityOperator/DefenderCSPMSecurityOperator adlı bir kimlik oluşturur.
    • Kapsayıcılar için Defender'daki uzantıyı etkinleştirirseniz, Bulut için Defender ortamınızda CloudPosture/securityOperator/DefenderForContainersSecurityOperator adlı bir kimlik oluşturur.
  • Assign: Defender for Cloud abonelik kapsamında bu kimliğe Kubernetes Aracısız İşleci adlı yerleşik bir rol atar. Rol aşağıdaki izinleri içerir:
    • AKS okuma işlemi (Microsoft.ContainerService/managedClusters/read)
    • Aşağıdaki izinlere sahip AKS Güvenilir Erişim:
      • Microsoft.ContainerService/managedClusters/trustedAccessRoleBindings/write
      • Microsoft.ContainerService/managedClusters/trustedAccessRoleBindings/read
      • Microsoft.ContainerService/managedClusters/trustedAccessRoleBindings/delete AKS Güvenilir Erişim hakkında daha fazla bilgi edinin.
  • Discover: Sistem tarafından atanan kimliği kullanarak Defender for Cloud AKS'nin API sunucusuna API çağrıları yaparak ortamınızdaki AKS kümelerini bulur.
  • Bind: AKS kümesini keşfettikten sonra, Defender for Cloud oluşturulan kimlik ile Kubernetes ClusterRoleBindingClusterRole arasında bir oluşturarak AKS bağlama işlemi gerçekleştirir. ClusterRole API aracılığıyla görünür ve küme içinde Defender for Cloud veri düzlemine okuma izni verir.

Note

Kopyalanan anlık görüntü kümeyle aynı bölgede kalır.