Microsoft Defender for Cloud でコンテナーのDefenderを有効にする

この記事では、Microsoft Defender for CloudでコンテナーのMicrosoft Defender プランを有効にする方法について説明します。

前提条件

開始する前に次の点を確認します。

Defender for Containers プランを有効にする

  1. Azure ポータルにサインインします。

  2. Microsoft Defender for Cloud>Environment settings に移動します。

  3. AKS クラスターが配置されているサブスクリプションを選択します。

  4. [Defender プラン] ページで、[ コンテナー ] 行を見つけて、状態を [オン] に切り替えます。

  5. [コンテナー プラン] 行で [設定] を 選択します。

  6. コンテナー コンポーネントに関連するDefenderOn または Off を切り替えます。

    • マシンのエージェントレス スキャン
      Kubernetes ノードでエージェントレスの脆弱性とシークレット スキャンを実行します。

      • エージェントレス スキャンからマシンを除外するには、除外タグの名前と値を追加します。
    • Defender センサー:
      Defender センサーをクラスター ノードにデプロイして、脅威検出に使用されるランタイム セキュリティ テレメトリを収集します。

      • Enable Defender Security Gating: クラスターでワークロードを実行する前に、セキュリティ ポリシーに対してデプロイを評価するアドミッション制御レイヤーを追加します。
      • Enable Defender Runtime Anti Malware: Kubernetes ホストとコンテナーのランタイム マルウェア検出を有効にし、必要に応じて悪意のあるファイルの実行をリアルタイムでブロックできます。
    • Azure Policy
      Kubernetes のAzure Policyアドオンをデプロイして、Kubernetes のセキュリティ体制の評価と関連するセキュリティに関する推奨事項を有効にします。

    • Kubernetes API アクセス
      クラスター インベントリ、構成分析、および Kubernetes メタデータに依存する機能のために、Defender for Cloudが Kubernetes API にアクセスできるようにします。

    • レジストリ アクセス
      接続されたレジストリに格納されているコンテナー イメージのエージェントレス脆弱性評価を有効にします。

      • セキュリティの結果: 新しいイメージがプッシュされるか、既存のイメージが更新されたときに、結果を生成し、コンテナー イメージにリンクします。

    Microsoft Defender for Cloudのコンテナー プランの [設定と監視] ページのスクリーンショット。コンテナー コンポーネントで使用可能なDefenderが表示されています。

  7. 続行を選択します。

  8. 保存を選びます。

プランが有効になっていることを確認する

  1. Azure ポータルにサインインします。

  2. Microsoft Defender for Cloud>Environment settings に移動します。

  3. サブスクリプションを選択します。

  4. コンテナー[オン] に設定されていることを確認します。

  5. [コンテナー] の横にある [設定] を選択し、必要なコンポーネントが有効になっていることを確認します。