Podpora a požadavky: Zabezpečení DevOps

Tento článek shrnuje informace o podpoře funkcí zabezpečení DevOps v programu Microsoft Defender for Cloud.

Zabezpečení DevOps poskytuje přehled o vašich prostředích DevOps a pomáhá týmům zabezpečení zjišťovat chybné konfigurace, vystavené tajné kódy a ohrožení zabezpečení kódu napříč úložišti a kanály CI/CD v Azure DevOps, GitHubu a GitLabu.

Podpora cloudů a oblastí

Zabezpečení DevOps je dostupné v komerčním cloudu Azure v těchto oblastech:

  • Asie (Východní Asie)
  • Austrálie (Austrálie – východ)
  • Kanada (Střední Kanada)
  • Evropa (Západní Evropa, Severní Evropa, Švédsko – střed)
  • Velká Británie (Velká Británie – jih)
  • USA (USA – východ, USA – střed)

Podpora platformy DevOps

Zabezpečení DevOps v současné době podporuje následující platformy DevOps:

Note

Defender for DevOps v současné době nepodporuje cloudové instance GitHubu Enterprise nakonfigurované s rezidencí dat.

Požadována oprávnění

Zabezpečení DevOps vyžaduje následující oprávnění:

Vlastnost Dovolení
Připojení prostředí DevOps k Defenderu pro cloud
  • Azure: Přispěvatel předplatného nebo správce zabezpečení
  • Azure DevOps: Správce kolekce projektů v cílové organizaci
  • GitHub: Vlastník organizace
  • GitLab: Vlastník skupiny pro cílovou skupinu
Přehodnocení přehledů zabezpečení a nálezů Čtenář bezpečnostních informací
Konfigurovat poznámky pull requestů Přispěvatel předplatného nebo vlastník
Instalace rozšíření zabezpečení od Microsoftu DevOps v Azure DevOps Správce kolekce projektů Azure DevOps
Instalace akce zabezpečení od Microsoftu DevOps na GitHubu Zápis na GitHubu

Note

Pokud se chcete vyhnout nastavení příliš vysokých oprávnění pro čtení přehledů a nálezů zabezpečení DevOps, aplikujte roli Čtenář zabezpečení v oboru skupiny prostředků nebo konektoru.

Dostupnost funkcí

Možnosti zabezpečení DevOps, jako je kontextualizace kódu do cloudu, průzkumník zabezpečení, analýza cest útoku a poznámky k žádostem o přijetí změn pro zjištění zabezpečení infrastruktury jako kódu, jsou k dispozici, když povolíte placený plán Správy stavu cloudového zabezpečení Defender (Defender CSPM).

Následující tabulky shrnují dostupnost a požadavky pro každou funkci v podporovaných platformách DevOps:

Azure DevOps

Vlastnost Základní řízení zabezpečení cloudových služeb (CSPM) Ochránce CSPM Předpoklady
Připojení úložišť Azure DevOps Ano Ano Podívejte se na požadavky na onboarding Azure DevOps.
Inventář prostředků Azure DevOps Ano Ano Konektor Azure DevOps
Doporučení zabezpečení k opravě chybných konfigurací prostředí DevOps Ano Ano Konektor Azure DevOps
Doporučení zabezpečení k opravě ohrožení zabezpečení kódu Ano Ano Kontrola kódu bez agentů (Preview) pro kontroly bez agentů nebo rozšíření zabezpečení od Microsoftu DevOps pro kontroly v kanálech nebo GitHub Advanced Security pro kontroly CodeQL v Azure DevOps
Doporučení zabezpečení k opravě chybných konfigurací infrastruktury jako kódu (IaC) Ano Ano Skenování kódu bez agenta (Preview) pro kontroly bez agenta nebo rozšíření zabezpečení od Microsoftu DevOps pro prohledávání v kanálu
Doporučení pro zabezpečení týkající se odhalení vystavených tajemství Ano Ano Pokročilé zabezpečení GitHubu pro Azure DevOps
Doporučení zabezpečení k opravě open source zranitelností Ano Ano Pokročilé zabezpečení GitHubu pro Azure DevOps
Poznámky k požadavku na začlenění změn No Ano Podmínky pro komentáře k pull requestům
Mapování kódu do cloudu pro kontejnery No Ano Rozšíření zabezpečení od Microsoftu DevOps
Mapování kódu do cloudu pro šablony infrastruktury jako kódu (IaC) No Ano Rozšíření zabezpečení od Microsoftu DevOps
Analýza cesty útoku No Ano Povolte CSPM v programu Defender na předplatném Azure, konektoru AWS nebo konektoru GCP ve stejném tenantovi jako konektor DevOps.
Průzkumník zabezpečení cloudu No Ano Povolte Defender CSPM v předplatném Azure, konektoru AWS nebo konektoru GCP ve stejném tenantovi jako konektor DevOps.

GitHub

Vlastnost Základní řízení zabezpečení cloudových služeb (CSPM) Ochránce CSPM Předpoklady
Připojení úložišť GitHub Ano Ano Prohlédněte si požadavky na onboarding GitHubu.
Inventář prostředků GitHub DevOps Ano Ano Konektor GitHubu
Doporučení zabezpečení k opravě chybných konfigurací prostředí DevOps Ano Ano Konektor GitHubu
Doporučení zabezpečení k opravě ohrožení zabezpečení kódu Ano Ano Kontrola kódu bez agentů (Preview) pro skenování bez agentů, akce zabezpečení od Microsoftu DevOps pro skenování v rámci kanálu, nebo GitHub Advanced Security pro skenování CodeQL
Doporučení zabezpečení k opravě chybných konfigurací infrastruktury jako kódu (IaC) Ano Ano Bezagencní skenování kódu (náhled) pro bezagencní skenování, nebo akce zabezpečení od Microsoftu DevOps pro skenování v pipeline.
Doporučení pro zabezpečení týkající se odhalení vystavených tajemství Ano Ano Pokročilé zabezpečení GitHubu
Doporučení zabezpečení k opravě open source zranitelností Ano Ano Pokročilé zabezpečení GitHubu
Mapování kódu do cloudu pro kontejnery No Ano Akce zabezpečení od Microsoftu DevOps
Analýza cesty útoku No Ano Povolte Defender CSPM v předplatném Azure, konektoru AWS nebo konektoru GCP ve stejném tenantovi jako konektor DevOps.
Průzkumník zabezpečení cloudu No Ano Povolte Defender CSPM v předplatném Azure, konektoru AWS nebo konektoru GCP ve stejném tenantovi jako konektor DevOps.

GitLab

Vlastnost Základní řízení zabezpečení cloudových služeb (CSPM) Ochránce CSPM Předpoklady
Připojení projektů GitLab Ano Ano Viz požadavky pro zahájení práce s GitLabem
Doporučení zabezpečení k opravě ohrožení zabezpečení kódu Ano Ano GitLab Ultimate
Bezpečnostní doporučení k opravě chybných konfigurací infrastruktury jako kódu (IaC) Ano Ano GitLab Ultimate
Doporučení pro zabezpečení týkající se odhalení vystavených tajemství Ano Ano GitLab Ultimate
Doporučení zabezpečení k opravě open source zranitelností Ano Ano GitLab Ultimate
Průzkumník zabezpečení cloudu No Ano Povolte Defender CSPM v předplatném Azure, konektoru AWS nebo konektoru GCP ve stejném tenantovi jako konektor DevOps.