你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
Microsoft Defender for Cloud 中的 Defender for Containers 是一款用于保护容器的云原生解决方案,可用于改进、监视和维护群集、容器及其应用程序的安全性。
有关详细信息,请参阅 Microsoft Defender for Containers 概述。
你可以在定价页上了解有关 Defender for Containers 定价的更多信息。 还可以 使用 Defender for Cloud 成本计算器估算成本。
先决条件
- 需要 Microsoft Azure 订阅。 如果没有 Azure 订阅,可以 注册免费订阅。 
- 必须在 Azure 订阅上 启用 Microsoft Defender for Cloud 。 
- 确保验证以下已启用 Azure Arc 的 Kubernetes 网络要求,并将 Kubernetes 群集连接到 Azure Arc。 
- 验证是否已将以下终结点配置为进行出站访问,以便 Defender 传感器可以连接到 Microsoft Defender for Cloud 来发送安全数据和事件: - 域名 - 港口 - *.ods.opinsights.azure.com - 443 - *.oms.opinsights.azure.com - 443 - login.microsoftonline.com - 443 - *.cloud.defender.microsoft.com - 443 
启用 Defender for Containers 计划
默认情况下,通过 Azure 门户启用计划时,Microsoft Defender for Containers 配置为自动安装所需的组件以提供计划提供的保护,包括分配默认工作区。
如果更倾向于分配自定义工作区,可以通过 Azure Policy 分配一个。
若要在订阅上启用 Defender for Containers 计划,请执行以下操作:
- 登录到 Azure 门户。 
- 搜索并选择“Microsoft Defender for Cloud”。 
- 在 Defender for Cloud 菜单中,选择“环境设置”。 
- 选择相关订阅。 
- 在“Defender 计划”页上,将“容器计划”切换为“开”。 
- 选择“保存”。 
注释
若要启用或禁用单个 Defender for Containers 功能(全局或针对特定资源),请参阅如何启用 Microsoft Defender for Containers 组件。
在已启用 Arc 的 Kubernetes 群集上部署 Defender 传感器
可以启用 Defender for Containers 计划,并采用不同方式部署所有相关组件。 我们将引导你完成使用 Azure 门户完成此操作。 了解如何使用 REST API、Azure CLI 或资源管理器模板部署 Defender 传感器。
要在 Azure 中部署 Defender 传感器,请执行以下操作:
- 登录到 Azure 门户。 
- 搜索并选择“Microsoft Defender for Cloud”。 
- 导航到“建议”页面。 
- 搜索并选择 - Azure Arc-enabled Kubernetes clusters should have the Defender extension installed建议。
- 选择所有相关受影响的资源。 
- 选择“修复”。 
后续步骤
- 有关 Defender for Containers 的高级启用功能,请参阅启用 Microsoft Defender for Containers 页面。 
 
              
              