Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Kapsayıcılar için Microsoft Defender, güvenlik sinyallerini toplamak ve kapsayıcı kayıt defterleri ile Kubernetes ortamlarında koruma sağlamak için birden çok bağlantı yolu kullanır. Gerekli bağlantı, etkin özelliklere ve kapsayıcılarınızın çalıştığı ortama bağlıdır.
Uygulama ayrıntıları Azure Kubernetes Service (AKS), Amazon Elastic Kubernetes Service (EKS), Google Kubernetes Engine (GKE) ve Arc özellikli Kubernetes kümeleri arasında farklılık gösterir.
Defender for Containers için Ağ erişimi ve izinler referansında ağ gereksinimleri, izinler ve desteklenen yapılandırmalar hakkında daha fazla bilgi edinin.
Yetenek modeline genel bakış
Aşağıdaki tabloda Kapsayıcılar için anahtar Defender özelliklerinin nasıl uygulandığı ve küme içi bileşenlere gerek olup olmadığı gösterilmektedir:
| Capability | Aracısız | Küme içi bileşenleri gerektirir |
|---|---|---|
| Görüntü güvenlik açığı değerlendirmesi | Yes | No |
| Kubernetes güvenlik durumu değerlendirmesi | Yes | No |
| Çalışma zamanı tehdit algılama | No | Yes |
| Kontrol düzlemi tehdit algılama | Yes | No |
Kapsayıcı kayıt defterlerine bağlantı
Görüntüler desteklenen kayıt defterlerine gönderildiğinde ve düzenli aralıklarla kayıt defteri yapılandırmasına göre görüntü güvenlik açığı değerlendirmesi tetiklenir. Defender for Cloud, güvenlik açığı değerlendirmesi için gereken görüntü meta verilerini ve katmanlarını analiz eder. Desteklenen senaryolarda, özgün kapsayıcı görüntüsü değiştirilmeden güvenlik açığı değerlendirmesi sonuçları kayıt defterinde yeniden yayımlanabilir. Bu özellikler, Kubernetes kümelerinizde herhangi bir bileşen dağıtmanızı gerektirmez.
Kubernetes kümelerine bağlantı
Microsoft Defender for Cloud kümeleri bulmak, yapılandırma verilerini toplamak ve duruş ve risk analizi gerçekleştirmek için Kubernetes API uç noktasına bağlanır. Etkin özelliklere ve ortama bağlı olarak, bu bağlantı küme meta verilerine okuma erişimi ve bazı senaryolarda gerekli erişim bağlamalarını veya uzantılarını yapılandırmak için sınırlı yazma işlemleri gerektirebilir.
Kubernetes kümelerinden gönderilen çalışma zamanı verileri
Kubernetes kümeleri, çalışan düğümlerinden Microsoft Defender for Cloud arka ucuna çalışma zamanı güvenlik verileri gönderir. Bu veriler, kümede çalışan Kapsayıcılar için Defender bileşenleri tarafından toplanır ve analiz için dışarıya gönderilir. Bu bağlantı yolu, çalışma zamanı tehdit algılamayı ve diğer algılayıcı tabanlı özellikleri destekler.
Bulut sağlayıcısı API'lerine bağlantı
Microsoft Defender for Cloud, bulut ortamı bağlantı sürecinin bir parçası olarak kaynakları keşfetmek ve güvenlik analizi gerçekleştirmek için bulut sağlayıcısı API'lerine bağlanır. Bu bağlantı yolu, bulut ortamınızı Microsoft Defender for Cloud bağladığınızda oluşturulur.
Bulut altyapısından gönderilen Kubernetes denetim günlükleri
Bulut altyapısı, kontrol düzlemi tehdit algılama ve güvenlik analizi için Kubernetes denetim günlüklerini Microsoft Defender for Cloud gönderir. Denetim günlüklerini toplamak ve göndermek için kullanılan yöntem, Kubernetes kümelerinin çalıştığı bulut sağlayıcısına ve ortama bağlıdır.
Bu mimari ayrıca, türünde bir Kubernetes Hizmeti oluşturulduğunda veya güncellendiğinde ve iş yüklerini herkese açık şekilde kullanıma sunduğunda, LoadBalancer gibi açığa çıkmayla ilgili olayların algılanmasına olanak tanır. Bu sinyaller genellikle İnternet'e açık hale getirilmediğinde veya kimlik doğrulama denetimleri zayıf veya eksik olduğunda önceliklendirilir.
Ara sunucu ve özel bağlantı desteği
Kapsayıcılar için Defender bileşenleri, yapılandırılmış proxy'ler ve özel bağlantı yapılandırmaları aracılığıyla giden bağlantıyı destekler.
Her Kubernetes ortamı için mimari
- Azure Kubernetes Service (AKS)
- Amazon Elastic Kubernetes Service (EKS)
- Google Kubernetes Engine (GKE)
- Azure Arc destekli Kubernetes
Mimari bileşenleri
Defender for Cloud Azure Kubernetes Service barındırılan bir kümeyi koruduğunda, ek aracılar veya yapılandırma gerektirmeden Azure altyapı aracılığıyla Kubernetes denetim günlüğü verilerini yerel olarak toplar. Kapsayıcılar için Microsoft Defender tarafından sunulan tam korumayı almak için şu bileşenlere ihtiyacınız vardır:
- Defender sensor:eBPF teknolojisi kullanarak çalışma zamanı telemetrisini (Kubernetes olayları, işlem ve ağ verileri) toplayan AKS düğümlerine dağıtılmış basit bir DaemonSet. Telemetriyi çalışma zamanı tehdit koruması için Bulut için Defender'a güvenli bir şekilde gönderir. Algılayıcı bir Log Analytics çalışma alanına kaydolarak veri işlem hattı işlevi görür. Ancak denetim günlüğü verileri Log Analytics çalışma alanında depolanmaz. Defender algılayıcısı AKS Güvenlik profili olarak dağıtılır ve AKS Kaynak Sağlayıcısı (RP) ile yerel olarak tümleştirilir.
Note
Bir AKS kümesinde Defender algılayıcısını yapılandırdığınızda, bir mutabakat işlemi tetikler. Bu işlem Kapsayıcılar için Defender planının bir parçası olarak gerçekleşir ve beklenen davranıştır.
- Kubernetes için Azure İlkesi: Açık kaynak Gatekeeper v3'ü genişleten ve Kubernetes kabul denetimine web kancası olarak kaydolan bir pod. Bu pod ile kümelerinize merkezi ve tutarlı bir şekilde büyük ölçekte zorlamalar ve korumalar uygulayabilirsiniz. Kubernetes için Azure İlkesi podu AKS eklentisi olarak dağıtılır ve bunu kümedeki tek bir düğüme yüklemeniz yeterlidir. Yapılandırma kurallarını zorunlu kılma seçeneği sağlar. Kubernetes iş yükü koruması ve Azure İlkesi for Kubernetes hakkında daha fazla bilgi edinin.
- ACR tümleştirmesi: Azure Container Registry için, ek bileşenler gerektirmeden güvenlik açığı değerlendirmesi sağlayarak, push olayı ile tetiklenen ve düzenli aralıklarla gerçekleştirilen görüntü taraması.
- Agentless discovery: Küme yapılandırmalarını bulmak ve değerlendirmek için yerel Azure özellikleri kullanarak hiçbir aracı gerektirmeden Kubernetes kümelerinizde görünürlük sağlar.
- Makineler için aracısız tarama: Bant dışı, işletim sistemi yapılandırmasının ve dosya sisteminin derin analizi için Kubernetes düğümlerinin periyodik disk anlık görüntüleri. Bu özelliğin yüklü aracılara veya ağ bağlantısına ihtiyacı yoktur ve makine performansını etkilemez.
- Microsoft XDR integration: Birleşik güvenlik işlemleri ve olay yanıtı için Microsoft genişletilmiş algılama ve yanıt platformuyla tümleştirilir.
Note
Bu bileşenler, kümelerinize gelen bağlantı gerektirmez ve Azure yerel güvenlik altyapısını kullanır. Tüm bileşenler yalnızca giden bağlantı kullanır (gelen erişim gerekmez).
Defender algılayıcı bileşeni ayrıntıları
| Pod adı | Namespace | Kind | Kısa açıklama | Yetenekler | Kaynak sınırları | Çıkış gerekli |
|---|---|---|---|---|---|---|
| microsoft-defender-collector-ds-* | kube-system | DaemonSet | eBPF teknolojisini kullanarak düğümlerden çalışma zamanı telemetrisini (Kubernetes olayları, işlem ve ağ verileri) toplar ve bulut için Defender'a güvenli bir şekilde gönderir. | SİS_YÖNETİCİ SYS_RESOURCE, SYS_PTRACE |
bellek: 296Mi cpu: 360m |
No |
| microsoft-defender-collector-misc-* | kube-system | Deployment | Belirli düğümlere bağlı olmayan küme düzeyinde envanter ve güvenlik olaylarını toplar. | N/A | bellek: 64Mi CPU: 60 dakika |
No |
| microsoft-defender-publisher-ds-* | kube-system | DaemonSet | Toplanan telemetriyi, işleme ve analiz için Kapsayıcılar için Microsoft Defender arka uç hizmetinde yayımlar. | N/A | bellek: 200Mi CPU: 60 dakika |
HTTPS 443 Giden erişim önkoşulları hakkında daha fazla bilgi edinin |
* Kaynak sınırlarını yapılandıramazsınız. Kubernetes kaynak sınırları hakkında daha fazla bilgi edinin.
Azure'da Kubernetes için aracısız bulma nasıl çalışır?
Bulma işlemi, aralıklarla alınan anlık görüntüleri kullanır:
Kubernetes uzantısı için aracısız bulmayı etkinleştirdiğinizde aşağıdaki işlem gerçekleşir:
-
Oluşturmak:
- Uzantıyı Defender CSPM'den etkinleştirirseniz, Bulut için Defender, ortamınızda
CloudPosture/securityOperator/DefenderCSPMSecurityOperatoradlı bir kimlik oluşturur. - Kapsayıcılar için Defender'daki uzantıyı etkinleştirirseniz, Bulut için Defender ortamınızda
CloudPosture/securityOperator/DefenderForContainersSecurityOperatoradlı bir kimlik oluşturur.
- Uzantıyı Defender CSPM'den etkinleştirirseniz, Bulut için Defender, ortamınızda
-
Assign: Defender for Cloud abonelik kapsamında bu kimliğe Kubernetes Aracısız İşleci adlı yerleşik bir rol atar. Rol aşağıdaki izinleri içerir:
- AKS okuma işlemi (Microsoft.ContainerService/managedClusters/read)
- Aşağıdaki izinlere sahip AKS Güvenilir Erişim:
- Microsoft.ContainerService/managedClusters/trustedAccessRoleBindings/write
- Microsoft.ContainerService/managedClusters/trustedAccessRoleBindings/read
- Microsoft.ContainerService/managedClusters/trustedAccessRoleBindings/delete AKS Güvenilir Erişim hakkında daha fazla bilgi edinin.
- Discover: Sistem tarafından atanan kimliği kullanarak Defender for Cloud AKS'nin API sunucusuna API çağrıları yaparak ortamınızdaki AKS kümelerini bulur.
-
Bind: AKS kümesini keşfettikten sonra, Defender for Cloud oluşturulan kimlik ile Kubernetes
ClusterRoleBindingClusterRolearasında bir oluşturarak AKS bağlama işlemi gerçekleştirir.ClusterRoleAPI aracılığıyla görünür ve küme içinde Defender for Cloud veri düzlemine okuma izni verir.
Note
Kopyalanan anlık görüntü kümeyle aynı bölgede kalır.