Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Dit artikel bevat richtlijnen voor probleemoplossing voor veelvoorkomende implementatie- en operationele problemen in Microsoft Defender voor containers in alle ondersteunde omgevingen.
- Azure Kubernetes Service (AKS)
- Amazon Elastic Kubernetes Service (EKS)
- Google Kubernetes Engine (GKE)
- Arc-ingeschakelde Kubernetes
Veelvoorkomende implementatieproblemen
Defender sensorinstallatie mislukt
-
Symptoms:
kubectl get pods -n kube-system -l app=defendertoont Defender sensor pods inPending,CrashLoopBackOffenError. -
Resolutie:
-
Onvoldoende resources: Controleer de capaciteit van het knooppunt. Gebruik
kubectl top nodesdit om te controleren of knooppunten voldoende CPU en geheugen hebben om de sensor te plannen. - Uitgaand netwerk: Controleer of uw clusterfirewall of NSG uitgaand verkeer naar de vereiste FQDN's toestaat.
- Taints en toleranties: Zorg ervoor dat knooppunttaints niet verhinderen dat de pods worden gepland op specifieke knooppuntgroepen.
-
Onvoldoende resources: Controleer de capaciteit van het knooppunt. Gebruik
-
Symptoms:
Ontbrekende aanbevelingen
- Symptoms: Clusters worden weergegeven als 'In orde', maar specifieke aanbevelingen, zoals dat 'AKS-clusters de Defender-profiel ingeschakeld moeten hebben', ontbreken.
-
Resolutie:
- Wachttijd: Het kan tot 24 uur duren voordat evaluatiescans in het dashboard worden weergegeven.
-
Uitsluitingstags: Controleer of de resource de tag
ms_defender_container_exclude_sensors=trueheeft. - Policy-invoegtoepassing: Zorg ervoor dat de Azure Policy-invoegtoepassing is geïnstalleerd; zonder deze worden op configuratie gebaseerde aanbevelingen niet geactiveerd.
Problemen met kwetsbaarheidsscans
Ontbrekende beveiligingsbevindingen voor afbeeldingen in Azure Container Registry
- Symptomen: Resultaten van beveiligingsproblemen worden niet weergegeven voor afbeeldingen die zijn opgeslagen in Azure Container Registry.
-
Resolutie:
- Registry scanning: Controleer of de relevante scanfunctie voor het register is ingeschakeld voor Defender voor containers. Controleer in de Azure-portal of Registertoegang is ingeschakeld voor het relevante bereik.
- Verder onderzoek: Als registerscanning is ingeschakeld en er nog steeds resultaten ontbreken, open een ondersteuningsaanvraag met de registernaam, de imagenaam, de imagedigest en de verwachte details over de bevindingen.
Ontbrekende kwetsbaarheidsbevindingen voor images die worden uitgevoerd op AKS-clusters
- Symptomen: Kwetsbaarheidsbevindingen worden niet weergegeven voor afbeeldingen die momenteel in AKS-workloads draaien.
-
Resolutie:
- Vulnerability scanning: Controleer of de relevante mogelijkheid voor het scannen van beveiligingsproblemen is ingeschakeld voor Defender voor containers. Resultaten van runtimeproblemen zijn afhankelijk van de beschikbare scanresultaten voor de actieve installatiekopie, zoals registerscan of schijfscanresultaten.
- Pod-inventarisverzameling: Controleer of de pod-inventarisverzameling is ingeschakeld voor het cluster. Voor AKS kan pod-inventaris worden verzameld door de Defender sensor of door verzameling zonder agent, afhankelijk van de implementatieconfiguratie.
- Verder onderzoek: Als kwetsbaarheidsscanning en het verzamelen van podinventaris zijn ingeschakeld, maar er nog steeds resultaten ontbreken, open een ondersteuningscase met de clusternaam, naamruimte, workloadnaam, afbeeldingsnaam en image-digest.
Verificatie via waarschuwingssimulatie
Gebruik het simulatiehulpprogramma Kubernetes-waarschuwingen om te controleren of Defender voor containers waarschuwingen voor uw cluster kan genereren en naar Defender voor Cloud kan verzenden.