Implantar Defender sensor e Azure Policy em clusters usando CLI do Azure

Este artigo explica como implantar o sensor do Microsoft Defender para Contêineres e a Azure Policy para Kubernetes em clusters usando o CLI do Azure após ativar o plano Defender para Contêineres no Microsoft Defender para Nuvem.

Para clusters que não estão em execução no AKS (Serviço de Kubernetes do Azure), Defender para Nuvem usa o Kubernetes habilitado para Azure Arc para implantar as extensões necessárias.

Pré-requisitos

Requisitos de rede

O sensor do Defender deve se conectar ao Microsoft Defender para Nuvem para enviar dados e eventos de segurança. Verifique se os pontos de extremidade necessários estão configurados para acesso de saída.

Requisitos de conexão

O sensor do Defender precisa de conectividade para:

  • Microsoft Defender para Nuvem (para enviar dados e eventos de segurança)

Por padrão, os clusters do AKS têm acesso irrestrito de internet de saída.

Para clusters com saída restrita, você deve permitir que FQDNs específicos do Microsoft Defender para contêineres funcionem corretamente. Consulte Microsoft Defender para contêineres - Regras obrigatórias de FQDN/aplicação na documentação da rede de saída do AKS para os pontos de extremidade obrigatórios.

Para obter instruções, consulte o Link Privado do Segurança da Microsoft para Microsoft Defender para Nuvem.

Implantar o sensor do Defender

Se o provisionamento automático tiver sido habilitado quando você ativou o plano Defender para Contêineres, o sensor de Defender já poderá estar instalado. Verifique a implantação antes de executar este comando.

Para implantar o sensor do Defender em um cluster específico do AKS:

az aks update \
  --resource-group <resource-group> \
  --name <aks-cluster-name> \
  --enable-defender

Implantar o complemento Azure Policy

Habilite Azure Policy para o Kubernetes avaliar e impor as práticas recomendadas de configuração:

az aks enable-addons \
  --addons azure-policy \
  --name <aks-cluster-name> \
  --resource-group <resource-group>

Próximas Etapas