Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tato stránka poskytuje jednoduché prostředí pro onboarding pro připojení prostředí Azure DevOps k Microsoft Defenderu pro cloud a automatické zjišťování úložišť Azure DevOps.
Propojením prostředí Azure DevOps s defenderem pro cloud rozšíříte možnosti zabezpečení Defenderu for Cloud na prostředky Azure DevOps a zlepšíte stav zabezpečení. Další informace.
Předpoklady
K dokončení tohoto rychlého startu potřebujete:
- Účet Azure s aktivovaným programem Microsoft Defender for Cloud. Pokud ještě nemáte účet Azure, vytvořte si ho zdarma.
- Upozorňujeme, že volání rozhraní API, která provádí Defender for Cloud, se započítávají do globálního limitu spotřeby Azure DevOps.
- Projděte si běžné otázky týkající se zabezpečení DevOps v defenderu pro cloud.
Důležité
Defender for Cloud provádí operace v Azure DevOps pomocí identity, která autorizuje konektor (zvolený účet uživatele nebo služby). Aktivity, jako je čtení repozitáře, anotace pull requestů a dotazy na metadata sestavení, se v protokolech auditu Azure DevOps, panelech využití a časových osách pull requestů připisují této identitě. Abyste se vyhnuli nejasnostem a zajištění kontinuity, doporučujeme místo osobního účtu použít vyhrazený účet služby (například MDC-DevOps-Connector) s minimálními požadovanými oprávněními.
Availability
| Aspect | Podrobnosti |
|---|---|
| Stav vydání: | Obecná dostupnost. |
| Ceny: | Ceny najdete na stránce s cenami Defenderu pro cloud. Náklady můžete také odhadnout pomocí kalkulačky nákladů Defender for Cloud. |
| Požadovaná oprávnění: |
-
Přispěvatel pro vytvoření konektoru v předplatném Azure - Správce kolekce projektů v organizaci Azure DevOps - Úroveň přístupu Basic nebo Basic + Test Plans v organizaci Azure DevOps. Ujistěte se, že máte oprávnění správce kolekce projektů i úroveň základního přístupu pro všechny organizace Azure DevOps, které chcete připojit. Úroveň přístupu účastníků není dostatečná. Přístup k aplikacím třetích stran prostřednictvím OAuth, který musí být nastavený na On organizaci Azure DevOps.
Přečtěte si další informace o OAuth a o tom, jak ho povolit ve vašich organizacích. |
| Oblasti a dostupnost: | Informace o podpoře a dostupnosti funkcí najdete v části Podpora a požadavky oblasti. |
| Mraky: |
Komerční
Komerční
National (Azure Government, Microsoft Azure provozovaný společností 21Vianet) |
Note
Roli Čtenář zabezpečení lze použít v rámci skupiny prostředků nebo konektoru Azure DevOps, aby nebylo nutné nastavovat vysoce privilegovaná oprávnění na úrovni předplatného pro přístup pro čtení k vyhodnocením stavu zabezpečení DevOps.
Note
Konektor Azure DevOps je vytvořen pod typem Microsoft.Security/securityConnectors prostředku.
Defender for DevOps také používá další prostředky poskytovatele prostředků Microsoft.Security (například posouzení zabezpečení).
V případě scénářů správného řízení, které používají výjimky zásad na úrovni tenanta, určete výjimky rozsahu na Microsoft.Security/*, aby bylo zajištěno plné fungování Defenderu pro DevOps.
Připojte svou organizaci Azure DevOps
Note
Po připojení Azure DevOps ke cloudu se rozšíření Microsoft Defender for DevOps Container Mapping automaticky nasdílí a nainstaluje ve všech připojených organizacích Azure DevOps. Toto rozšíření umožňuje službě Defender for Cloud extrahovat metadata z pipeline, například ID digestu kontejneru a název kontejneru. Tato metadata slouží k propojení entit DevOps s jejich souvisejícími cloudovými prostředky. Přečtěte si další informace o mapování kontejnerů.
Připojení organizace Azure DevOps k Defenderu pro cloud pomocí nativního konektoru:
Přihlaste se do Azure Portalu.
Přejděte na Microsoft Defender for Cloud>Environment settings.
Vyberte Přidatprostředí .
Vyberte Azure DevOps.
Zadejte název, předplatné, skupinu prostředků a oblast.
Předplatné je místo, kde Microsoft Defender for Cloud vytváří a ukládá připojení ke službě Azure DevOps.
Vyberte Další: Konfigurovat přístup.
Vyberte Autorizovat. Ujistěte se, že autorizujete správného tenanta Azure pomocí rozevírací nabídky v Azure DevOps, a ověřte, že jste v Microsoft Defender for Cloud přihlášeni ke správnému tenantovi Azure.
V místním dialogovém okně si přečtěte seznam žádostí o oprávnění a pak vyberte Přijmout.
V případě organizací vyberte jednu z následujících možností:
- Výběrem všech existujících organizací můžete automaticky zjišťovat všechny projekty a úložiště v organizacích, ve kterých jste aktuálně správcem kolekce projektů.
- Výběrem všech existujících a budoucích organizací můžete automaticky zjišťovat všechny projekty a úložiště ve všech aktuálních a budoucích organizacích, ve kterých jste správcem kolekce projektů.
Note
Přístup k aplikacím třetích stran přes OAuth musí být pro každou organizaci Azure DevOps nastavený na
Onzapnutý. Přečtěte si další informace o OAuth a o tom, jak ho povolit ve vašich organizacích.Vzhledem k tomu, že se úložiště Azure DevOps připojují bez dalších poplatků, používá se v celé organizaci automatické zjišťování, aby měl Defender for Cloud možnost komplexně posoudit stav zabezpečení a reagovat na bezpečnostní hrozby v celém ekosystému DevOps. Organizace lze později ručně přidávat a odebírat v Microsoft Defender for Cloud>Nastavení prostředí.
Vyberte Další: Zkontrolovat a vygenerovat.
Zkontrolujte informace a pak vyberte Vytvořit.
Note
Aby byla zajištěna správná funkčnost pokročilých možností zabezpečení DevOps v Microsoft Defenderu for Cloud, lze k tenantovi Azure, ve kterém vytváříte konektor, připojit pouze jednu instanci organizace Azure DevOps.
Po úspěšném nasazení budou prostředky DevOps (např. úložiště, buildy) k dispozici na stránkách zabezpečení Inventory a DevOps. Může trvat až 8 hodin, než se prostředky zobrazí. Doporučení pro kontrolu zabezpečení můžou vyžadovat další krok ke konfiguraci kanálů. Intervaly aktualizace pro zjištění zabezpečení se liší podle doporučení a podrobností najdete na stránce Doporučení.
Jak Defender for Cloud používá vaši identitu
Po autorizaci připojení použije Defender for Cloud oprávnění účtu, který vytvořil konektor ke spouštění operací v Azure DevOps.
Operace, jako jsou inventarizace úložiště, čtení metadat sestavení, anotace pull requestů a skenování kódu bez agentů, probíhají pod touto identitou. Kontrola kódu bez agentů načítá definice kódu a infrastruktury jako kódu pro analýzu a její volání rozhraní API se také započítávají do kvót využití identity.
V Azure DevOps tyto operace vypadají, jako by je provedl tento účet, a jsou viditelné v protokolech auditu, panelech využití a časových osách pull requestů.
Pokud se autorizační účet odebere nebo ztratí přístup, automatizované operace se zastaví, dokud se konektor znovu neautorizuje.
Note
Volání rozhraní Defender for Cloud API jsou zahrnutá do globálního limitu spotřeby Azure DevOps pro identitu, která autorizovala konektor. Defender for Cloud pečlivě spravuje využívání API, aby nedocházelo k překračování limitů, a většina zákazníků se s omezováním požadavků nikdy nesetká.
Další kroky
Přečtěte si další informace o zabezpečení DevOps v defenderu pro cloud.
Nakonfigurujte úlohu zabezpečení od Microsoftu DevOps ve službě Azure Pipelines.
Prozkoumejte kontrolu kódu bez agentů a detekujte ohrožení zabezpečení IaC napříč úložišti beze změn kanálu nebo agentů. Zjištění se objeví přímo v Defenderu pro cloud.
Komerční
National (Azure Government, Microsoft Azure provozovaný společností 21Vianet)