نشر المحتوى ككود من مستودعك لمساحة عمل ISOC (معاينة)

استخدم المستودعات مع مركز عمليات الأمان المتكامل (ISOC) في Microsoft Defender لإدارة ونشر محتوى أمني مخصص في مساحة عمل ISOC باستخدام CI/CD.

يمكنك إدارة المحتوى من بوابة Microsoft Defender أو مستودع GitHub أو Azure DevOps الخارجي. إدارة المحتوى في مستودع خارجي تتيح لك تحديث المحتوى خارج Microsoft Defender ونشر تلك التحديثات تلقائيا في مساحة عمل ISOC الخاصة بك.

تجربة CI/CD وأنواع المحتوى المدعومة لمساحة عمل ISOC هي نفسها تجربة مستودع Microsoft Sentinel الحالية.

إشعار

توجد هذه الميزة في وضع المعاينة. قد تتغير القدرات والتوافر خلال فترة المعاينة.

المتطلبات المسبقه

قبل أن تبدأ، تأكد من استيفاء المتطلبات التالية:

  • المستأجر الخاص بك مؤهل للحصول على ISOC.
  • لديك مساحة عمل ISOC في مجموعة موارد حيث يكون لديك دور المالك .
  • لديك دور المسؤول العام في Microsoft Entra ID لإعداد CI/CD الأولي.
  • ملفات المحتوى المخصصة التي ترغب في نشرها في مساحة العمل الخاصة بك تكون بصيغة مدعومة. للحصول على التنسيقات المدعومة، راجع تخطيط محتوى المستودع الخاص بك.
  • الحساب الذي تستخدمه لإنشاء الاتصال موجود في مستأجر المنزل. الهويات الخارجية مثل حسابات الضيوف B2B والوصول المفوض غير مدعومة.
  • (قواعد الكشف المخصصة فقط) لديك ترخيص Microsoft 365 E5 أو ترخيص مكافئ يشمل Microsoft Defender XDR. لمزيد من المعلومات، راجع نشر قواعد الكشف المخصصة ككود.

متطلبات GitHub المسبقة

قبل الاتصال ب GitHub، تأكد أن:

  • لديك وصول Collaborator إلى مستودع GitHub الخاص بك.
  • GitHub Actions مفعل.

Azure DevOps prerequisites

قبل الاتصال ب Azure DevOps، تأكد أن:

  • لديك وصول Project Administrator إلى مستودع Azure DevOps الخاص بك.
  • يتم تمكين الوصول إلى التطبيقات من طرف ثالث عبر OAuth لسياسات اتصال تطبيقات Azure DevOps.
  • اتصال Azure DevOps الخاص بك في نفس المستأجر الذي يتبعه مساحة عمل ISOC الخاصة بك.

لمزيد من المعلومات حول أنواع المحتوى القابل للنشر، راجع تخطيط محتوى المستودع الخاص بك.

توصيل مستودع

استخدم هذا الإجراء لتوصيل مستودع GitHub أو Azure DevOps بمساحة عمل ISOC الخاصة بك.

يمكن لكل اتصال دعم أنواع متعددة من المحتوى المخصص، بما في ذلك قواعد التحليلات، قواعد الأتمتة، قواعد الكشف المخصصة، استعلامات الصيد، المحللات، كتب اللعب، ودفاتر العمل. لمزيد من المعلومات، راجع حول Microsoft Sentinel المحتوى والحلول.

لا يمكنك إنشاء اتصالات مكررة بنفس المستودع والتفرع في مساحة عمل ISOC واحدة.

  1. سجل الدخول إلى مدخل Microsoft Defender.

  2. تأكد من تسجيل الدخول إلى تطبيق التحكم المصدري الخاص بك باستخدام بيانات الاعتماد التي تريد استخدامها للاتصال.

  3. في بوابة Defender، اخترمستودعاتإدارة>المحتوى Microsoft Sentinel>.

  4. حدد إضافة عنصر جديد.

  5. في صفحة إنشاء اتصال نشر جديد ، أدخل اسما للاتصال.

  6. أدخل وصفا للاتصال.

  7. من Source Control، اختر نوع المستودع الذي تريد توصيله.

  8. قم بتحديد تخويل.

  9. أكمل الخطوات لمزود التحكم في المصدر الخاص بك:

    1. أدخل بيانات اعتماد GitHub عند مطالبتك.

      في المرة الأولى التي تضيف فيها اتصالا، تتم مطالبتك بتخويل الاتصال Microsoft Sentinel. إذا كنت قد سجلت الدخول بالفعل إلى حسابك في GitHub في نفس المتصفح، فإن بيانات اعتماد GitHub الخاصة بك يتم ملؤها تلقائيا.

    2. في Repository Modesity، اختر المستودع الذي تريد ربطه.

    3. اختر إضافة المستودع.

      في أول مرة تتصل فيها بمستودع، يفتح نافذة أو تبويب جديد في المتصفح ويطلب منك تثبيت تطبيق Azure-Sentinel.

    4. في GitHub، اختر المستودع الذي تريد تثبيت تطبيق Azure-Sentinel فيه.

    5. تثبيت تطبيق Azure-Sentinel.

    6. ارجع إلى صفحة إنشاء اتصال نشر جديد .

    7. من Branch، اختر الفرع الذي تريد توصيله بمساحة ISOC الخاصة بك.

    8. من قسم المحتوى، اختر المحتوى الذي تريد نشره.

      يستخدم كل من المحللين واستعلامات البحث واجهة برمجة التطبيقات الخاصة بالبحث المحفوظ لنشر المحتوى. إذا اخترت أحد هذه الأنواع واحتوى فرعك على النوع الآخر، يتم نشر كلا نوعي المحتوى.

      بالنسبة لأنواع المحتوى الأخرى، يتم نشر فقط أنواع المحتوى التي تختارها.

    9. حدد Create.

      على سبيل المثال:

      لقطة شاشة لاتصال مستودع GitHub جديد.

بعد إنشاء الاتصال، يتم إنشاء سير عمل أو مسار جديد في المستودع الخاص بك. يتم نشر المحتوى المخزن في مستودعك إلى مساحة عمل ISOC الخاصة بك.

قد يختلف وقت النشر حسب كمية المحتوى الذي تقوم بنشره.

عرض حالة التوزيع

لعرض حالة النشر في GitHub:

  1. افتح مستودعك في GitHub.

  2. حدد علامة التبويب إجراءات.

  3. اختر ملف سير العمل .yaml لعرض سجلات النشر ورسائل الخطأ.

لعرض حالة النشر في Azure DevOps:

  1. Open your repository in Azure DevOps.

  2. اختر تبويب خطوط الأنابيب .

بعد اكتمال النشر:

  • المحتوى المخزن في مستودعك يظهر في صفحات Microsoft Sentinel المقابلة في بوابة Defender.
  • تفاصيل الاتصال في صفحة المستودعات تظهر حالة النشر، ووقت آخر نشر، ورابط لسجلات النشر.

على سبيل المثال:

لقطة شاشة لاتصال مستودع تظهر سجلات النشر والحالة.

بشكل افتراضي، يقوم سير العمل بنشر المحتوى المعدل فقط منذ النشر السابق. يمكنك تخصيص هذا السلوك عن طريق تغيير مشغلات النشر، أو إيقاف النشر الذكي، أو تقييد النشرات على مجلد جذر محدد.

لمزيد من المعلومات، راجع تخصيص نشر المستودعات.

تحرير المحتوى

بعد إنشاء اتصال المستودع، قم بتحرير المحتوى المتصل في المستودع بدلا من تحريره مباشرة في Microsoft Defender.

إذا قمت بتحرير المحتوى المنشور في Microsoft Defender، قم بتصدير المحتوى المحدث مرة أخرى إلى مستودع التحكم المصدري الخاص بك. وإلا، قد يتم استبدال تغييراتك في المرة القادمة التي يتم فيها نشر المحتوى من المستودع.

حذف المحتوى

حذف المحتوى من مستودعك لا يحذفه من مساحة عمل ISOC الخاصة بك.

لإزالة المحتوى الذي تم نشره عبر مستودع:

  1. احذف المحتوى من مستودعك.

  2. احذف المحتوى المقابل من Microsoft Sentinel في بوابة Defender.

يمكنك تصفية المحتوى حسب اسمه المصدر للمساعدة في تحديد المحتوى المنشور من المستودعات.

لقطة شاشة لقواعد التحليلات تم تصفيتها حسب اسم المصدر في المستودع.

إزالة اتصال مستودع

إزالة اتصال المستودع توقف نشر المحتوى المستقبلي. المحتوى الذي تم نشره سابقا يبقى في مساحة عمل ISOC الخاصة بك.

لاستخدام ملفات Bicep، يجب أن يكون اتصال المستودع أحدث من 1 نوفمبر 2024. قم بإزالة اتصال قديم وأعد إنشاؤه لتحديثه.

لإزالة اتصال المستودع:

  1. سجل الدخول إلى مدخل Microsoft Defender.

  2. اخترمستودعاتإدارة>المحتوى Microsoft Sentinel>.

  3. اختر الاتصال الذي تريد إزالته.

  4. حدد حذف.

  5. حدد نعم لتأكيد الحذف.

بعد إزالة الاتصال، يبقى المحتوى الذي تم نشره سابقا عبر الاتصال في مساحة عمل ISOC الخاصة بك. المحتوى الذي يضاف إلى المستودع بعد إزالة الاتصال لا يتم نشره.

إذا واجهت خطأ عند إزالة اتصال، تحقق من مستودع التحكم المصدري وتأكد من حذف سير عمل GitHub المرتبط أو خط أنابيب Azure DevOps.

إزالة تطبيق Microsoft Sentinel من مستودع GitHub الخاص بك

قبل أن تزيل تطبيق Microsoft Sentinel من مستودع GitHub، قم بإزالة جميع الاتصالات المرتبطة من صفحة المستودعات في Microsoft Defender.

كل تثبيت لتطبيق Microsoft Sentinel له معرف فريد يستخدم عند إضافة وإزالة الاتصال. إذا كان المعرف مفقودا أو تغير، قم بإزالة الاتصال من صفحة المستودعات وقم بإزالة سير العمل يدويا من مستودع GitHub الخاص بك لمنع نشر المحتوى في المستقبل.