Připojení prostředí Azure DevOps k Defenderu pro cloud

Tato stránka poskytuje jednoduché prostředí pro onboarding pro připojení prostředí Azure DevOps k Microsoft Defenderu pro cloud a automatické zjišťování úložišť Azure DevOps.

Propojením prostředí Azure DevOps s defenderem pro cloud rozšíříte možnosti zabezpečení Defenderu for Cloud na prostředky Azure DevOps a zlepšíte stav zabezpečení. Další informace.

Předpoklady

K dokončení tohoto rychlého startu potřebujete:

Důležité

Defender for Cloud provádí operace v Azure DevOps pomocí identity, která autorizuje konektor (zvolený účet uživatele nebo služby). Aktivity, jako je čtení repozitáře, anotace pull requestů a dotazy na metadata sestavení, se v protokolech auditu Azure DevOps, panelech využití a časových osách pull requestů připisují této identitě. Abyste se vyhnuli nejasnostem a zajištění kontinuity, doporučujeme místo osobního účtu použít vyhrazený účet služby (například MDC-DevOps-Connector) s minimálními požadovanými oprávněními.

Availability

Aspect Podrobnosti
Stav vydání: Obecná dostupnost.
Ceny: Ceny najdete na stránce s cenami Defenderu pro cloud. Náklady můžete také odhadnout pomocí kalkulačky nákladů Defender for Cloud.
Požadovaná oprávnění: - Přispěvatel pro vytvoření konektoru v předplatném Azure
- Správce kolekce projektů v organizaci Azure DevOps
- Úroveň přístupu Basic nebo Basic + Test Plans v organizaci Azure DevOps.

Ujistěte se, že máte oprávnění správce kolekce projektů i úroveň základního přístupu pro všechny organizace Azure DevOps, které chcete připojit. Úroveň přístupu účastníků není dostatečná.

Přístup k aplikacím třetích stran prostřednictvím OAuth, který musí být nastavený na On organizaci Azure DevOps. Přečtěte si další informace o OAuth a o tom, jak ho povolit ve vašich organizacích.
Oblasti a dostupnost: Informace o podpoře a dostupnosti funkcí najdete v části Podpora a požadavky oblasti.
Mraky: Komerční
Komerční
National (Azure Government, Microsoft Azure provozovaný společností 21Vianet)

Note

Roli Čtenář zabezpečení lze použít v rámci skupiny prostředků nebo konektoru Azure DevOps, aby nebylo nutné nastavovat vysoce privilegovaná oprávnění na úrovni předplatného pro přístup pro čtení k vyhodnocením stavu zabezpečení DevOps.

Note

Konektor Azure DevOps je vytvořen pod typem Microsoft.Security/securityConnectors prostředku.

Defender for DevOps také používá další prostředky poskytovatele prostředků Microsoft.Security (například posouzení zabezpečení).

V případě scénářů správného řízení, které používají výjimky zásad na úrovni tenanta, určete výjimky rozsahu na Microsoft.Security/*, aby bylo zajištěno plné fungování Defenderu pro DevOps.

Připojte svou organizaci Azure DevOps

Note

Po připojení Azure DevOps ke cloudu se rozšíření Microsoft Defender for DevOps Container Mapping automaticky nasdílí a nainstaluje ve všech připojených organizacích Azure DevOps. Toto rozšíření umožňuje službě Defender for Cloud extrahovat metadata z pipeline, například ID digestu kontejneru a název kontejneru. Tato metadata slouží k propojení entit DevOps s jejich souvisejícími cloudovými prostředky. Přečtěte si další informace o mapování kontejnerů.

Připojení organizace Azure DevOps k Defenderu pro cloud pomocí nativního konektoru:

  1. Přihlaste se do Azure Portalu.

  2. Přejděte na Microsoft Defender for Cloud>Environment settings.

  3. Vyberte Přidatprostředí .

  4. Vyberte Azure DevOps.

    Snímek obrazovky znázorňující výběry pro přidání Azure DevOps jako konektoru

  5. Zadejte název, předplatné, skupinu prostředků a oblast.

    Předplatné je místo, kde Microsoft Defender for Cloud vytváří a ukládá připojení ke službě Azure DevOps.

  6. Vyberte Další: Konfigurovat přístup.

  7. Vyberte Autorizovat. Ujistěte se, že autorizujete správného tenanta Azure pomocí rozevírací nabídky v Azure DevOps, a ověřte, že jste v Microsoft Defender for Cloud přihlášeni ke správnému tenantovi Azure.

  8. V místním dialogovém okně si přečtěte seznam žádostí o oprávnění a pak vyberte Přijmout.

    Snímek obrazovky znázorňující tlačítko pro přijetí oprávnění

  9. V případě organizací vyberte jednu z následujících možností:

    • Výběrem všech existujících organizací můžete automaticky zjišťovat všechny projekty a úložiště v organizacích, ve kterých jste aktuálně správcem kolekce projektů.
    • Výběrem všech existujících a budoucích organizací můžete automaticky zjišťovat všechny projekty a úložiště ve všech aktuálních a budoucích organizacích, ve kterých jste správcem kolekce projektů.

    Note

    Přístup k aplikacím třetích stran přes OAuth musí být pro každou organizaci Azure DevOps nastavený na On zapnutý. Přečtěte si další informace o OAuth a o tom, jak ho povolit ve vašich organizacích.

    Vzhledem k tomu, že se úložiště Azure DevOps připojují bez dalších poplatků, používá se v celé organizaci automatické zjišťování, aby měl Defender for Cloud možnost komplexně posoudit stav zabezpečení a reagovat na bezpečnostní hrozby v celém ekosystému DevOps. Organizace lze později ručně přidávat a odebírat v Microsoft Defender for Cloud>Nastavení prostředí.

  10. Vyberte Další: Zkontrolovat a vygenerovat.

  11. Zkontrolujte informace a pak vyberte Vytvořit.

Note

Aby byla zajištěna správná funkčnost pokročilých možností zabezpečení DevOps v Microsoft Defenderu for Cloud, lze k tenantovi Azure, ve kterém vytváříte konektor, připojit pouze jednu instanci organizace Azure DevOps.

Po úspěšném nasazení budou prostředky DevOps (např. úložiště, buildy) k dispozici na stránkách zabezpečení Inventory a DevOps. Může trvat až 8 hodin, než se prostředky zobrazí. Doporučení pro kontrolu zabezpečení můžou vyžadovat další krok ke konfiguraci kanálů. Intervaly aktualizace pro zjištění zabezpečení se liší podle doporučení a podrobností najdete na stránce Doporučení.

Jak Defender for Cloud používá vaši identitu

Po autorizaci připojení použije Defender for Cloud oprávnění účtu, který vytvořil konektor ke spouštění operací v Azure DevOps.

  • Operace, jako jsou inventarizace úložiště, čtení metadat sestavení, anotace pull requestů a skenování kódu bez agentů, probíhají pod touto identitou. Kontrola kódu bez agentů načítá definice kódu a infrastruktury jako kódu pro analýzu a její volání rozhraní API se také započítávají do kvót využití identity.

  • V Azure DevOps tyto operace vypadají, jako by je provedl tento účet, a jsou viditelné v protokolech auditu, panelech využití a časových osách pull requestů.

  • Pokud se autorizační účet odebere nebo ztratí přístup, automatizované operace se zastaví, dokud se konektor znovu neautorizuje.

Note

Volání rozhraní Defender for Cloud API jsou zahrnutá do globálního limitu spotřeby Azure DevOps pro identitu, která autorizovala konektor. Defender for Cloud pečlivě spravuje využívání API, aby nedocházelo k překračování limitů, a většina zákazníků se s omezováním požadavků nikdy nesetká.

Další kroky