Nasaďte obsah jako kód z vašeho úložiště

Při vytváření vlastního obsahu jej můžete spravovat ze svých vlastních pracovních prostorů Microsoft Sentinel nebo z externího repozitáře správy zdrojových kódů. Tento článek popisuje, jak vytvářet a spravovat připojení mezi Microsoft Sentinel a GitHubem nebo Azure úložišti DevOps. Správa obsahu v externím repozitáři vám umožní provádět aktualizace tohoto obsahu mimo Microsoft Sentinel a mít aktualizovaný obsah automaticky nasazený do vašich pracovních prostor. Další informace najdete v tématu Aktualizace vlastního obsahu pomocí připojení úložiště.

Důležité

Po 31. březnu 2027 už se Microsoft Sentinel nebudou v Azure Portal podporovat a budou dostupné jenom na portálu Microsoft Defender. Všichni zákazníci používající Microsoft Sentinel v Azure Portal budou přesměrováni na portál Defender a budou používat Microsoft Sentinel jenom na portálu Defender. Od července 2025 se mnoho nových zákazníků automaticky onboarduje a přesměruje na portál Defender.

Pokud v Azure Portal stále používáte Microsoft Sentinel, doporučujeme začít plánovat přechod na portál Defender, abyste zajistili hladký přechod a plně využili jednotné prostředí operací zabezpečení, které nabízí Microsoft Defender. Další informace najdete v tématu Je čas přejít: Vyřazení portálu Azure pro Microsoft Sentinel kvůli vyššímu zabezpečení.

Požadavky

Microsoft Sentinel aktuálně podporuje připojení ke GitHubu a úložištím Azure DevOps. Před připojením pracovního prostoru Microsoft Sentinel k úložišti správy zdrojového kódu se ujistěte, že:

  • Máte roli vlastníka ve skupině zdrojů, která obsahuje váš pracovní prostor Microsoft Sentinel.
  • Soubory vlastního obsahu, které chcete nasadit do pracovních prostorů, jsou v podporovaném formátu. Informace o podporovaných formátech najdete v tématu Plánování obsahu úložiště.
  • Účet, který použijete k vytvoření připojení, je ve vašem domovském tenantu. Externí identity jako B2B hostující účty a delegovaný přístup nejsou podporovány.
  • (Pouze vlastní detekční pravidla): Licence Microsoft 365 E5 (nebo ekvivalentní licence zahrnující Microsoft Defender XDR) a pracovní prostory Microsoft Sentinel integrované do portálu Microsoft Defender. Další informace najdete v tématu Nasazení vlastních pravidel detekce jako kódu.

Před připojením k GitHub se ujistěte, že máte následující požadavky:

  • Přístup spolupracovníka k úložišti GitHub
  • Akce povolené pro GitHub a Pipelines povolené pro Azure DevOps

Další informace o nasaditelných typech obsahu najdete v tématu Plánování obsahu úložiště.

Připojení úložiště

Tento postup popisuje, jak připojit úložiště GitHub nebo Azure DevOps k pracovnímu prostoru Microsoft Sentinel.

Každé připojení může podporovat více typů vlastního obsahu, včetně analytických pravidel, pravidel automatizace, vlastních pravidel detekce (Preview), dotazů proaktivního vyhledávání, analyzátorů, playbooků a sešitů. Další informace najdete v tématu Informace o Microsoft Sentinel obsahu a řešeních.

V jednom pracovním prostoru Microsoft Sentinel nemůžete vytvářet duplicitní připojení se stejným úložištěm a větví.

Vytvořte připojení:

  1. Ujistěte se, že jste k aplikaci pro správu zdrojového kódu přihlášení pomocí přihlašovacích údajů, které chcete použít pro připojení. Pokud jste aktuálně přihlášení pomocí jiných přihlašovacích údajů, nejprve se odhlaste.

  2. Pro Microsoft Sentinel v Azure Portal vyberte v části Správa obsahumožnost Úložiště.

    Pro Microsoft Sentinel na portálu Defender vyberte Microsoft Sentinel>Správa obsahu>Úložiště.

  3. Vyberte Přidat novou a pak na stránce Vytvořit nové připojení pro nasazení zadejte smysluplný název a popis pro své připojení.

  4. V rozevíracím seznamu Správa zdrojového kódu vyberte typ úložiště, ke kterému se chcete připojit, a pak vyberte Autorizovat.

  5. V závislosti na typu připojení vyberte jednu z následujících karet:

    1. Po zobrazení výzvy zadejte přihlašovací údaje GitHubu.

      Při prvním přidání připojení se zobrazí výzva k autorizaci připojení pro Microsoft Sentinel. Pokud už jste ve stejném prohlížeči přihlášeni ke svému účtu na GitHubu, vaše přihlašovací údaje pro GitHub se automaticky předvyplní.

    2. Na stránce Vytvořit nové připojení pro nasazení se nyní zobrazuje oblast Úložiště, kde můžete vybrat existující úložiště, k němuž se chcete připojit. V seznamu vyberte své úložiště a pak vyberte Přidat úložiště.

      Při prvním připojení ke konkrétnímu úložišti se zobrazí nové okno nebo karta prohlížeče s výzvou k instalaci aplikace Azure-Sentinel do úložiště. Pokud máte více úložišť, vyberte ta, do kterých chcete aplikaci Azure-Sentinel nainstalovat, a nainstalujte ji.

      Budete přesměrováni na GitHub, abyste mohli pokračovat v instalaci aplikace.

    3. Po instalaci aplikace Azure-Sentinel ve vašem úložišti se rozevírací seznam Větev na stránce Vytvořit nové připojení pro nasazení naplní vašimi větvemi. Vyberte větev, kterou chcete připojit k pracovnímu prostoru Microsoft Sentinel.

    4. V rozevíracím seznamu Typy obsahu vyberte typ obsahu, který nasazujete.

      • Parsery i dotazy proaktivního vyhledávání používají k nasazení obsahu do Microsoft Sentinel rozhraní API Uložené hledání. Pokud vyberete jeden z těchto typů obsahu a ve větvi máte také obsah druhého typu, nasadí se oba typy obsahu.

      • U všech ostatních typů obsahu se výběrem typu obsahu v podokně Vytvořit nové připojení pro nasazení nasadí do Microsoft Sentinelu pouze tento obsah. Obsah jiných typů není nasazený.

    5. Vyberte Vytvořit a vytvořte připojení. Příklady:

      Snímek obrazovky s novým připojením k úložišti GitHub

Po vytvoření připojení se ve vašem úložišti vygeneruje nový pracovní postup nebo kanál. Obsah uložený ve vašem úložišti se nasadí do pracovního prostoru Microsoft Sentinel.

Doba nasazení se může lišit v závislosti na objemu obsahu, který nasazujete.

Zobrazení stavu nasazení

Na GitHubu: Na kartě Akce v úložišti vyberte soubor .yaml pracovního postupu pro přístup k podrobným protokolům nasazení a všem konkrétním chybovým zprávám.

V Azure DevOps: Stav nasazení můžete zobrazit na kartě Kanály úložiště.

Po dokončení nasazení:

  • Obsah uložený ve vašem úložišti se zobrazí v pracovním prostoru Microsoft Sentinel na příslušné stránce Microsoft Sentinel.

  • Podrobnosti o připojení na stránce Úložiště se aktualizují odkazem na protokoly nasazení připojení a stavem a časem posledního nasazení. Příklady:

    Snímek obrazovky s protokoly nasazení připojení k úložišti GitHub

Výchozí pracovní postup nasazuje pouze obsah upravený od posledního nasazení na základě commitů do repozitáře, ale možná budete chtít vypnout chytrá nasazení nebo provést jiné úpravy. Můžete například nakonfigurovat různé triggery nasazení nebo nasadit obsah výhradně z konkrétní kořenové složky. Pro více informací viz Přizpůsobit nasazení repozitářů.

Upravit obsah

Po úspěšném vytvoření připojení k úložišti správy zdrojového kódu se váš obsah nasadí do Sentinel. Doporučujeme upravovat obsah uložený v připojeném úložišti pouze v úložišti, a ne v Microsoft Sentinel. Pokud například chcete provést změny v analytických pravidlech, udělejte to přímo na GitHubu nebo Azure DevOps.

Pokud místo toho upravíte obsah v Microsoft Sentinel, nezapomeňte exportovat upravený obsah do úložiště správy zdrojového kódu, abyste zabránili přepsání změn při příštím nasazení obsahu úložiště do vašeho pracovního prostoru.

Odstranit obsah

Odstraněním obsahu z úložiště se neodstraní z pracovního prostoru Microsoft Sentinel. Pokud chcete odebrat obsah nasazený prostřednictvím úložišť, odstraňte ho z úložiště i z Microsoft Sentinel. Můžete například nastavit filtr pro obsah na základě názvu zdroje, abyste usnadnili identifikaci obsahu z úložišť.

Snímek obrazovky s analytickými pravidly filtrovanými podle názvu zdroje úložišť

Odebrat připojení k repozitáři

Následující kroky popisují, jak odstranit spojení s repozitářem správy zdrojového kódu z Microsoft Sentinel. Pokud chcete používat soubory Bicep, připojení k úložišti musí být novější než 1. listopadu 2024. Tento postup použijte k odebrání připojení a jeho opětovnému vytvoření, aby se připojení aktualizovalo.

Pro odstranění vašeho připojení:

  1. V Microsoft Sentinel v části Správa obsahu vyberte Úložiště.
  2. V mřížce vyberte připojení, které chcete odebrat, a pak vyberte Odstranit.
  3. Kliknutím na Ano potvrďte odstranění.

Po odebrání připojení zůstane obsah, který byl dříve nasazen prostřednictvím připojení, ve vašem pracovním prostoru Microsoft Sentinel. Obsah přidaný do úložiště po odebrání připojení se nenasadí.

Pokud při odstraňování připojení narazíte na problémy nebo chybovou zprávu, doporučujeme zkontrolovat správu zdrojového kódu. Ověřte, že se odstranil pracovní postup GitHubu nebo Azure kanál DevOps přidružený k připojení.

Odebrání aplikace Microsoft Sentinel z úložiště GitHub

Pokud máte v úmyslu odstranit aplikaci Microsoft Sentinel z úložiště GitHub, doporučujeme nejprve odebrat všechna přidružená připojení ze stránky úložiště Microsoft Sentinel.

Každá instalace aplikace Microsoft Sentinel má jedinečné ID, které se používá při přidávání i odebírání připojení. Pokud ID chybí nebo se změnilo, odeberte připojení ze stránky Microsoft Sentinel Repositories a ručně odeberte pracovní postup z vašeho repozitáře GitHubu, aby se zabránilo jakémukoli budoucímu nasazení obsahu.