この記事では、HelmチャートやAzure Arc対応のKubernetes拡張機能を用いて、Microsoft Defender for ContainersをプライベートKubernetesクラスターにデプロイする方法について説明します。 プライベートクラスターはKubernetes環境をインターネットから隔離するため、Kubernetes APIサーバーに直接アクセスできません。 Defender for Containers は、脅威の検出とセキュリティの可視性をこれらの環境に拡張するため、プライベート クラスター ネットワークの境界を維持しながら保護範囲を維持できます。 開始する前に、前提条件を確認 してください。
前提条件
開始する前に、次の前提条件が満たされていることを確認します。
コンテナーのDefenderは、ターゲット環境で有効になっています。
Helm を使用してデプロイする場合は、
helm、curl、およびjqがインストールされ、コマンド ライン環境で使用できることを確認します。ツールが使用可能かどうかを確認するには、次のコマンドを実行します。
helm version curl --version jq --versionAzure Arc対応 Kubernetes 拡張機能を使用してデプロイする場合は、次のことを確認します。
- Azure Arcに接続されているクラスター。
- Azureコマンド ライン インターフェイス (Azure CLI) がインストールされ、サインインしています。
プライベート クラスターのコンポーネントをインストールする
Defender for Containers Helm グラフは、mcr.microsoft.com/azuredefender/microsoft-defender-for-containers に発行されます。
プライベート クラスターは、0.11.X グラフ バージョンでサポートされています。
Amazon EKSのHelm、Google Kubernetes EngineのHelm、またはAzure Arc対応のKubernetesタブを使って、環境のコンポーネントをインストールしてください。
次のコマンドを実行して、発行済みのバージョンを一覧表示できます。
curl https://mcr.microsoft.com/v2/azuredefender/microsoft-defender-for-containers/tags/list
最新の 0.11.X グラフをインストールし、プライベート クラスター コンポーネントを有効にするには:
helm install defender-k8s oci://mcr.microsoft.com/azuredefender/microsoft-defender-for-containers \
--create-namespace \
--namespace mdc \
--set global.cloudIdentifiers.AWS.accountId="<aws-account-id>" \
--set global.cloudIdentifiers.AWS.region="<cluster-location>" \
--set global.cloudIdentifiers.AWS.clusterName="<cluster-name>" \
--set microsoft-defender-for-containers-sensor.inventoryCollector.enabled=true \
--set microsoft-defender-for-containers-sensor.configController.enabled=true
デプロイメントを確認する
Helm ベースのデプロイメントのステータスを確認するには:
helm list --namespace mdc
Azure Arc拡張機能の展開を確認するには:
az k8s-extension show \
--name microsoft.azuredefender.kubernetes \
--cluster-type connectedClusters \
--cluster-name $ARC_CLUSTER_NAME \
--resource-group $ARC_RESOURCE_GROUP