نشر المحتوى كتعلم برمجي من المستودع الخاص بك

عند إنشاء محتوى مخصص، يمكنك إدارته من مساحات عمل Microsoft Sentinel الخاصة بك أو مستودع تحكم مصدر خارجي. توضح هذه المقالة كيفية إنشاء وإدارة الاتصالات بين مستودعات Microsoft Sentinel وGitHub أو Azure DevOps. إدارة محتواك في مستودع خارجي تتيح لك إجراء تحديثات لذلك المحتوى خارج Microsoft Sentinel ونشر المحتوى المحدث تلقائيا على مساحات عملك. لمزيد من المعلومات، راجع تحديث المحتوى المخصص باستخدام اتصالات المستودع.

هام

بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط. بدءا من يوليو 2025، يتم إلحاق العديد من العملاء الجدد تلقائيا وإعادة توجيههم إلى مدخل Defender.

إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender. لمزيد من المعلومات، راجع حان الوقت لنقل: إيقاف Azure مدخل Microsoft Sentinel لمزيد من الأمان.

المتطلبات الأساسية

يدعم Microsoft Sentinel حاليا الاتصالات بمستودعات GitHub ومستودعات Azure DevOps. قبل توصيل مساحة عمل Microsoft Sentinel بمستودع التحكم بالمصادر، تأكد مما يلي:

  • لديك دور مالك في مجموعة الموارد التي تحتوي على مساحة عمل Microsoft Sentinel الخاصة بك.
  • ملفات المحتوى المخصصة التي تريد نشرها في مساحات العمل الخاصة بك بتنسيق مدعوم. للحصول على التنسيقات المدعومة، راجع تخطيط محتوى المستودع الخاص بك.
  • الحساب الذي تستخدمه لإنشاء الاتصال موجود في مستأجر المنزل. الهويات الخارجية مثل حسابات الضيوف B2B والوصول المفوض غير مدعومة.
  • (قواعد الكشف المخصصة فقط): ترخيص Microsoft 365 E5 (أو ترخيص مكافئ يشمل Microsoft Defender XDR) ومساحات عمل Microsoft Sentinel مدمجة في بوابة Microsoft Defender. لمزيد من المعلومات، راجع نشر قواعد الكشف المخصصة ككود.

قبل الاتصال ب GitHub، تأكد من أن لديك المتطلبات التالية:

  • وصول المتعاون إلى مستودع GitHub الخاص بك
  • الإجراءات الممكنة ل GitHub والبنية الأساسية لبرنامج ربط العمليات التجارية الممكنة ل Azure DevOps

لمزيد من المعلومات حول أنواع المحتويات القابلة للنشر، راجع تخطيط محتوى المستودع الخاص بك.

توصيل مستودع

يصف هذا الإجراء كيفية توصيل مستودع GitHub أو Azure DevOps بمساحة عمل Microsoft Sentinel.

يمكن لكل اتصال دعم أنواع متعددة من المحتوى المخصص، بما في ذلك قواعد التحليلات، قواعد الأتمتة، قواعد الكشف المخصصة (المعاينة)، استعلامات الصيد، المحللات، كتب اللعب، ودفاتر العمل. لمزيد من المعلومات، راجع حول Microsoft Sentinel المحتوى والحلول.

لا يمكنك إنشاء اتصالات مكررة، بنفس المستودع والفرع، في مساحة عمل Microsoft Sentinel واحدة.

إنشاء الاتصال الخاص بك:

  1. تأكد من تسجيل الدخول إلى تطبيق التحكم بالمصادر باستخدام بيانات الاعتماد التي تريد استخدامها للاتصال. إذا قمت بتسجيل الدخول حاليا باستخدام بيانات اعتماد مختلفة، فقم بتسجيل الخروج أولا.

  2. بالنسبة Microsoft Sentinel في مدخل Azure، ضمن إدارة المحتوى، حدد Repositories.

    بالنسبة Microsoft Sentinel في مدخل Defender، حدد Microsoft Sentinel>Content management>Repositories.

  3. حدد إضافة جديد، ثم في صفحة إنشاء اتصال نشر جديد ، أدخل اسما ووصفا ذا معنى لاتصالك.

  4. من القائمة المنسدلة التحكم بالمصادر ، حدد نوع المستودع الذي تريد الاتصال به، ثم حدد تخويل.

  5. حدد إحدى علامات التبويب التالية، استنادا إلى نوع الاتصال:

    1. أدخل بيانات اعتماد GitHub عند مطالبتك.

      في المرة الأولى التي تضيف فيها اتصالا، تتم مطالبتك بتخويل الاتصال Microsoft Sentinel. إذا قمت بتسجيل الدخول بالفعل إلى حساب GitHub الخاص بك على نفس المتصفح، يتم ملء بيانات اعتماد GitHub تلقائيا.

    2. تظهر منطقة المستودع الآن في صفحة إنشاء اتصال نشر جديد ، حيث يمكنك تحديد مستودع موجود للاتصال به. حدد المستودع الخاص بك من القائمة، ثم حدد Add repository.

      في المرة الأولى التي تتصل فيها بمستودع معين، سترى نافذة مستعرض أو علامة تبويب جديدة، تطالبك بتثبيت تطبيق Azure-Sentinel على المستودع الخاص بك. إذا كان لديك مستودعات متعددة، فحدد المستودعات التي تريد تثبيت تطبيق Azure-Sentinel فيها، وقم بتثبيته.

      يتم توجيهك إلى GitHub لمتابعة تثبيت التطبيق.

    3. بعد تثبيت تطبيق Azure-Sentinel في المستودع الخاص بك، يتم ملء القائمة المنسدلة Branch في صفحة إنشاء اتصال توزيع جديد بفروعك. حدد الفرع الذي تريد الاتصال بمساحة عمل Microsoft Sentinel.

    4. من القائمة المنسدلة أنواع المحتويات ، حدد نوع المحتوى الذي تقوم بنشره.

      • يستخدم كل من المحللات واستعلامات التتبع واجهة برمجة تطبيقات عمليات البحث المحفوظة لنشر المحتوى على Microsoft Sentinel. إذا حددت أحد أنواع المحتوى هذه، وكان لديك أيضا محتوى من النوع الآخر في الفرع الخاص بك، يتم نشر كلا النوعين من المحتوى.

      • بالنسبة لجميع أنواع المحتويات الأخرى، يؤدي تحديد نوع محتوى في جزء إنشاء اتصال نشر جديد إلى نشر هذا المحتوى فقط Microsoft Sentinel. لا يتم نشر محتوى الأنواع الأخرى.

    5. حدد إنشاء لإنشاء اتصالك. على سبيل المثال:

      لقطة شاشة لاتصال مستودع GitHub جديد.

بعد إنشاء الاتصال، يتم إنشاء سير عمل أو مسار جديد في المستودع الخاص بك. يتم نشر المحتوى المخزن في المستودع الخاص بك إلى مساحة عمل Microsoft Sentinel.

قد يختلف وقت التوزيع اعتمادا على حجم المحتوى الذي تقوم بنشره.

عرض حالة التوزيع

في GitHub: في علامة التبويب Actions الخاصة بالمستودع، حدد ملف .yaml لسير العمل للوصول إلى سجلات التوزيع التفصيلية وأي رسائل خطأ محددة.

في Azure DevOps: عرض حالة التوزيع من علامة التبويب Pipelines الخاصة بالمستودع.

بعد اكتمال التوزيع:

  • يتم عرض المحتوى المخزن في المستودع الخاص بك في مساحة عمل Microsoft Sentinel، في صفحة Microsoft Sentinel ذات الصلة.

  • يتم تحديث تفاصيل الاتصال في صفحة المستودعات بالارتباط إلى سجلات توزيع الاتصال وحالة ووقت التوزيع الأخير. على سبيل المثال:

    لقطة شاشة لسجلات توزيع اتصال مستودع GitHub.

سير العمل الافتراضي ينشر فقط المحتوى المعدل منذ آخر نشر بناء على الالتزام بالمستودع، لكن قد ترغب في إيقاف النشر الذكي أو إجراء تخصيصات أخرى. على سبيل المثال، يمكنك تكوين مشغلات توزيع مختلفة، أو توزيع المحتوى حصريا من مجلد جذر معين. لمعرفة المزيد، راجع تخصيص عمليات نشر المستودعات.

تحرير المحتوى

عند إنشاء اتصال بمستودع التحكم بالمصادر بنجاح، يتم نشر المحتوى الخاص بك إلى Sentinel. نوصي بتحرير المحتوى المخزن في مستودع متصل فقط في المستودع، وليس في Microsoft Sentinel. على سبيل المثال، لإجراء تغييرات على قواعد التحليلات الخاصة بك، قم بذلك مباشرة في GitHub أو Azure DevOps.

إذا قمت بتحرير المحتوى في Microsoft Sentinel بدلا من ذلك، تأكد من تصدير المحتوى المعدل إلى مستودع التحكم المصدري لمنع استبدال التغييرات في المرة القادمة التي يتم فيها نشر محتوى المستودع في مساحة العمل الخاصة بك.

حذف المحتوى

لا يؤدي حذف المحتوى من المستودع إلى حذفه من مساحة عمل Microsoft Sentinel. إذا كنت ترغب في إزالة المحتوى الذي تم توزيعه من خلال المستودعات، فاحذفه من كل من المستودع الخاص بك Microsoft Sentinel. على سبيل المثال، قم بتعيين عامل تصفية للمحتوى استنادا إلى اسم المصدر لتسهيل تحديد المحتوى من المستودعات.

لقطة شاشة لقواعد التحليلات التي تمت تصفيتها حسب اسم المصدر للمستودعات.

إزالة اتصال مستودع

تصف الخطوات التالية كيفية إزالة الاتصال بمستودع التحكم المصدري من Microsoft Sentinel. لاستخدام ملفات Bicep، يجب أن يكون اتصال المستودع أحدث من 1 نوفمبر 2024. استخدم هذا الإجراء لإزالة الاتصال وإعادة إنشائه لتحديث الاتصال.

لإزالة الاتصال:

  1. في Microsoft Sentinel، ضمن إدارة المحتوى، حدد Repositories.
  2. في الشبكة، حدد الاتصال الذي تريد إزالته، ثم حدد حذف.
  3. حدد نعم لتأكيد الحذف.

بعد إزالة الاتصال، يبقى المحتوى الذي تم نشره مسبقا عبر الاتصال في مساحة عمل Microsoft Sentinel. لا يتم نشر المحتوى الذي تمت إضافته إلى المستودع بعد إزالة الاتصال.

إذا واجهت مشكلات أو رسالة خطأ عند حذف الاتصال، نوصي بالتحقق من عنصر التحكم بالمصادر. تأكد من حذف سير عمل GitHub أو Azure تدفق DevOps المقترن بالاتصال.

إزالة تطبيق Microsoft Sentinel من مستودع GitHub الخاص بك

إذا كنت تنوي حذف تطبيق Microsoft Sentinel من مستودع GitHub، نوصي أولا بإزالة جميع الاتصالات المقترنة من صفحة Microsoft Sentinel Repositories.

يحتوي كل تثبيت Microsoft Sentinel App على معرف فريد يتم استخدامه عند إضافة الاتصال وإزالته. إذا كان المعرف مفقودا أو متغيرا، فقم بإزالة الاتصال من صفحة Microsoft Sentinel Repositories وقم بإزالة سير العمل يدويا من مستودع GitHub لمنع أي عمليات نشر محتوى مستقبلية.