Distribuisci Defender for Containers nei cluster privati

I cluster privati isolano gli ambienti Kubernetes da Internet e, in questo contesto, la connettività limitata non implica l'accesso diretto al server API Kubernetes. Defender for Containers estende il rilevamento delle minacce e la visibilità sulla sicurezza a questi ambienti, consentendoti di mantenere la copertura di protezione preservando al contempo i confini di rete dei cluster privati.

Prerequisiti

Prima di iniziare, verificare che siano soddisfatti i prerequisiti seguenti:

  • Il Defender for Containers è attivato per l'ambiente di destinazione.

  • Se si esegue la distribuzione tramite Helm, assicurarsi che helm, curle jq siano installati e disponibili nell'ambiente della riga di comando.

    Per verificare se gli strumenti sono disponibili, eseguire:

    helm version
    curl --version
    jq --version
    
  • Se si esegue la distribuzione usando un'estensione Kubernetes abilitata per Azure Arc, assicurarsi che:

    • Il cluster è connesso a Azure Arc.
    • L'interfaccia della riga di comando Azure (interfaccia della riga di comando di Azure) è installata e si è connessi.

Installare i componenti per i cluster privati

Defender per contenitori e i grafici Helm vengono pubblicati su mcr.microsoft.com/azuredefender/microsoft-defender-for-containers. I cluster privati sono supportati nelle versioni del grafico 0.11.X. Usa le schede seguenti per installare i componenti per il tuo ambiente.

È possibile elencare le versioni pubblicate eseguendo il comando seguente:

curl https://mcr.microsoft.com/v2/azuredefender/microsoft-defender-for-containers/tags/list

Per installare il grafico più recente 0.11.X e abilitare i componenti del cluster privato:

helm install defender-k8s oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers \
  --create-namespace \
  --namespace mdc \
  --set global.cloudIdentifiers.AWS.accountId="<aws-account-id>" \
  --set global.cloudIdentifiers.AWS.region="<cluster-location>" \
  --set global.cloudIdentifiers.AWS.clusterName="<cluster-name>" \
  --set microsoft-defender-for-containers-sensor.inventoryCollector.enabled=true \
  --set microsoft-defender-for-containers-sensor.configController.enabled=true

Verificare la distribuzione

Per verificare lo stato della distribuzione basata su Helm:

helm list --namespace mdc

Per verificare la distribuzione dell'estensione Azure Arc:

az k8s-extension show \
  --name microsoft.azuredefender.kubernetes \
  --cluster-type connectedClusters \
  --cluster-name $ARC_CLUSTER_NAME \
  --resource-group $ARC_RESOURCE_GROUP