إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
الأمان من Microsoft DevOps هو تطبيق سطر أوامر يدمج أدوات التحليل الثابت في دورة حياة التطوير. يقوم Security DevOps بتثبيت وتهيئة وتشغيل أحدث إصدارات أدوات التحليل الثابت مثل SDL، وأدوات الأمن، والامتثال. Security DevOps يعتمد على البيانات مع تكوينات محمولة تتيح التنفيذ الحتمي عبر بيئات متعددة.
يستخدم الأمان من Microsoft DevOps أدوات المصدر المفتوح التالية:
| Name | اللغة | الترخيص |
|---|---|---|
| مكافحة البرامج الضارة | حماية مضادة للبرمجيات الخبيثة في Windows من Microsoft Defender لنقطة النهاية التي تقوم بفحص البرمجيات الخبيثة وتعطل البناء إذا تم العثور على برمجيات خبيثة. تقوم هذه الأداة بالمسح بشكل افتراضي على عامل windows-update. | ليس مفتوح المصدر |
| Bandit | Python | ترخيص Apache 2.0 |
| BinSkim | ثنائي - Windows ، ELF | ترخيص MIT |
| تشيكوف | تيرافورم، تيرافورم بلان، كلاودفورمن، أمازون ويب سيرفيسز (AWS)، سام سام، كوبيرنيتس، هيلم تايتس، كوستومايز، دوكرفايل، سيرفرليس، Bicep، OpenAPI، ARM | ترخيص Apache 2.0 |
| ESlint | JavaScript | ترخيص MIT |
| محلل القوالب | قالب ARM ، العضلة ذات الرأسين | ترخيص MIT |
| Terrascan | Terraform (HCL2) وKubernetes (JSON/YAML) وHelm v3 وKustomize وDockerfiles وCloudFormation | ترخيص Apache 2.0 |
| Trivy | صور الحاوية، البنية التحتية كرمز (IaC) | ترخيص Apache 2.0 |
المتطلبات الأساسية
قبل أن تقوم بتكوين إجراء الأمان من Microsoft DevOps GitHub، تأكد من وجود المتطلبات التالية:
اشتراك في Azure. إذا لم تكن مشتركًا في Azure، فيمكنك إنشاء حساب مجاني على Azure قبل البدء.
افتح إجراء الأمان من Microsoft DevOps GitHub في نافذة جديدة.
تأكد من تعيين أذونات سير العمل إلى القراءة والكتابة على مستودع GitHub. يشمل ذلك تعيين إذن "ID-token: write" في سير عمل GitHub للاتحاد باستخدام Defender for Cloud.
إعداد سير عمل GitHub
لإعداد إجراء GitHub:
سجل الدخول إلى صفحة تسجيل الدخول في GitHub.
حدد مستودعا تريد تكوين إجراء GitHub إليه.
حدد الإجراءات.
حدد سير عمل جديد.
في صفحة البدء GitHub Actions، اختر قم بإعداد سير عمل بنفسك.
في مربع النص، أدخل اسما لملف سير العمل. على سبيل المثال،
msdevopssec.yml.
انسخ نموذج سير عمل الإجراء التالي والصقه في علامة التبويب تحرير ملف جديد.
name: MSDO on: push: branches: - main jobs: sample: name: Microsoft Security DevOps # Windows and Linux agents are supported runs-on: windows-latest permissions: contents: read id-token: write actions: read # Write access for security-events is only required for customers looking for MSDO results to appear in the codeQL security alerts tab on GitHub (Requires GHAS) security-events: write steps: # Checkout your code repository to scan - uses: actions/checkout@v3 # Run analyzers - name: Run Microsoft Security DevOps uses: microsoft/security-devops-action@latest id: msdo # with: # config: string. Optional. A file path to an MSDO configuration file ('*.gdnconfig'). # policy: 'GitHub' | 'microsoft' | 'none'. Optional. The name of a well-known Microsoft policy. If no configuration file or list of tools is provided, the policy may instruct MSDO which tools to run. Default: GitHub. # categories: string. Optional. A comma-separated list of analyzer categories to run. Values: 'code', 'artifacts', 'IaC', 'containers'. Example: 'IaC, containers'. Defaults to all. # languages: string. Optional. A comma-separated list of languages to analyze. Example: 'javascript,typescript'. Defaults to all. # tools: string. Optional. A comma-separated list of analyzer tools to run. Values: 'bandit', 'binskim', 'checkov', 'eslint', 'templateanalyzer', 'terrascan', 'trivy'. # Upload alerts to the Security tab - required for MSDO results to appear in the codeQL security alerts tab on GitHub (Requires GHAS) # - name: Upload alerts to Security tab # uses: github/codeql-action/upload-sarif@v3 # with: # sarif_file: ${{ steps.msdo.outputs.sarifFile }} # Upload alerts file as a workflow artifact - required for MSDO results to appear in the codeQL security alerts tab on GitHub (Requires GHAS) # - name: Upload alerts file as a workflow artifact # uses: actions/upload-artifact@v3 # with: # name: alerts # path: ${{ steps.msdo.outputs.sarifFile }}ملاحظة
لمزيد من خيارات وتعليمات تكوين الأدوات، راجع ويكي DevOps الأمان من Microsoft
حدد بدء الالتزام
حدد تنفيذ ملف جديد. لاحظ أن العملية قد تستغرق ما يصل إلى دقيقة واحدة حتى تكتمل.
حدد Actions وتحقق من تشغيل الإجراء الجديد.
عرض نتائج المسح
لعرض نتائج الفحص:
تسجيل الدخول إلى أزور.
انتقل إلى Defender for Cloud > DevOps Security.
من شفرة أمان DevOps، يمكنك رؤية نفس نتائج الأمان في الأمان من Microsoft DevOps (MSDO) التي يراها المطورون في سجلات CI الخاصة بهم خلال دقائق للمستودع المرتبط. يرى العملاء الذين يتعاملون مع GitHub Advanced Security أيضا النتائج المستخلصة من هذه الأدوات.
المحتوى ذو الصلة
تعرف على GitHub الإجراءات ل Azure في GitHub إجراءات Azure.
تعلم كيفية نشر التطبيقات من GitHub إلى Azure في نشر التطبيقات من GitHub إلى Azure.
تعرف على المزيد حول أمان DevOps في Defender for Cloud.