Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Nutzen Sie die folgenden Support-Informationen, um DevOps-Sicherheitsfunktionen in Microsoft Defender for Cloud zu planen.
DevOps-Sicherheit bietet Einblick in Ihre DevOps-Umgebungen und unterstützt Sicherheitsteams dabei, Fehlkonfigurationen, offengelegte Geheimnisse und Codeschwachstellen in Repositorys und CI/CD-Pipelines in Azure DevOps, GitHub und GitLab zu erkennen.
Cloud- und Regionsunterstützung
DevOps-Sicherheit ist in folgenden Regionen in der kommerziellen Azure-Cloud verfügbar:
- Asien (Asien, Osten)
- Australien (Australien, Osten)
- Kanada (Kanada, Mitte)
- Europa (Europa, Westen; Europa, Norden; Schweden, Mitte)
- Vereinigtes Königreich (Vereinigtes Königreich, Süden)
- USA (USA, Osten; USA, Mitte)
DevOps-Plattformunterstützung
DevOps-Sicherheit unterstützt derzeit folgende DevOps-Plattformen:
Note
Defender für DevOps unterstützt derzeit keine GitHub Enterprise Cloud-Instanzen, die mit der Datenresidenz konfiguriert sind.
Erforderliche Berechtigungen
DevOps-Sicherheit erfordert folgende Berechtigungen:
| Merkmal | Erlaubnisse |
|---|---|
| Herstellen einer Verbindung zwischen DevOps-Umgebungen und Defender for Cloud |
|
| Überprüfen von Sicherheitserkenntnissen und Ergebnissen | Sicherheitsleser |
| Konfigurieren von Pull Request-Anmerkungen | Abonnementmitwirkende*r oder -besitzer*in |
| Installieren der DevOps-Erweiterung von Microsoft Security in Azure DevOps | Azure DevOps-Projektsammlungsadministrator*in |
| Installieren der Microsoft Security DevOps-Aktion in GitHub | GitHub-Schreibberechtigung |
Note
Um das Festlegen hoch privilegierter Berechtigungen für ein Abonnement für Lesezugriff auf DevOps-Sicherheitseinblicke und -Erkenntnisse zu vermeiden, wenden Sie die Rolle "Sicherheitsleser" auf den Ressourcengruppen- oder Connector-Umfang an.
Verfügbarkeit von Funktionen
DevOps-Sicherheitsfunktionen wie Code-zu-Cloud-Kontextisierung, Sicherheits-Explorer, Angriffspfadanalyse und Pull-Anforderungsanmerkungen für Infrastruktur-as-Code-Sicherheitsergebnisse sind verfügbar, wenn Sie den kostenpflichtigen Defender Cloud Security Posture Management (Defender CSPM)-Plan aktivieren. Eine detaillierte Aufschlüsselung der Posture-Management-Fähigkeiten in Cloud- und DevOps-Plattformen finden Sie unter DevOps Cloud Security Posture Management.
Die folgenden Abschnitte fassen die Verfügbarkeit und Voraussetzungen für jede Funktion innerhalb der unterstützten DevOps-Plattformen zusammen.
Agentenloses Code-Scannen (Vorschau)
Agentenloses Code-Scannen (Vorschau) bietet Sicherheitsschutz für Repositories, die über Azure DevOps und GitHub verbunden sind. Es scannt den Standard-Branch, ohne Änderungen an CI/CD-Pipelines oder Entwickler-Workflows erforderlich zu machen. Der Dienst identifiziert Code-Schwachstellen, Infrastructure-as-Code-(IaC)-Fehlkonfigurationen und Open-Source-Abhängigkeitsschwachstellen und erstellt eine abfragbare Software-Buntliste (SBOM).
Agentenloses Code-Scannen unterstützt folgende Funktionen:
- Code-Schwachstellen-Scannen für Python, JavaScript, TypeScript, JSX und TSX.
- Abhängigkeitsschwachstellen-Scannen für Paket-Ökosysteme wie npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, Go-Module, RubyGems, Composer, Cargo und andere Ökosysteme, unterstützt durch Repository-Manifeste und Lockfiles.
- IaC-Fehlkonfigurationsscanning für Terraform, Terraform-Plandateien, AWS CloudFormation, Kubernetes-Manifests, Helm-Diagramme, Dockerfiles, Azure Resource Manager (ARM)-Vorlagen, Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework und OpenAPI-Spezifikationen.
- SBOM-Generierung zur Identifizierung von Abhängigkeiten und Versionen, die von Repositories verwendet werden.
Das agentenlose Code-Scannen verwendet die folgenden verwalteten Open-Source-Tools:
| Tool | Primärabdeckung |
|---|---|
| Vorlagenanalyse | ARM- und Bicep-Vorlagen |
| Checkov | Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework und OpenAPI |
| Bandit | Python-Code |
| ESLint | JavaScript, TypeScript, JSX und TSX |
| Trivy | Abhängigkeiten und Betriebssystempakete in Repository-Manifesten und Sperrdateien |
| Syft | SBOM-Generierung für unterstützte Paketökosysteme und Binärdateien |
Das agentenlose Code-Scannen läuft über Azure DevOps- und GitHub-Connectoren. Die Repository-Entdeckung findet alle acht Stunden statt, und Code- sowie IaC-Scans werden täglich durchgeführt. Sie können die ausführenden Scanner auswählen und Organisationen, Projekte oder Repositorien einbeziehen oder ausschließen. Repositories müssen kleiner als 1 GB sein. Für Einrichtungsanweisungen, unterstützte Dateitypen, Ergebnisse und Einschränkungen siehe Agentenloses Code-Scannen konfigurieren.
Azure DevOps
Verbinden Sie Azure DevOps mit Microsoft Defender for Cloud, um Posture-Management, Code-Scanning und Risikoanalysen für Azure DevOps-Organisationen und -Repositories zu erhalten. Lerne, wie man Azure DevOps integriert und die Azure DevOps-Voraussetzungen überprüft.
GitHub
Verbinden Sie GitHub mit Microsoft Defender for Cloud für Inventarerkennung, Code- und IaC-Schwachstellen-Scans sowie Code-zu-Cloud-Mapping. Lerne, wie man GitHub einführt und die GitHub-Voraussetzungen durchgeht.
GitLab
Verbinde GitLab mit Microsoft Defender for Cloud für Sicherheitsempfehlungen und die Risikosuche von Sicherheitsexplorern in deinen GitLab-Projekten. Lerne, wie man GitLab integriert und die GitLab-Voraussetzungen überprüft.
| Merkmal | Grundlegende CSPM-Features | Defender CSPM | Voraussetzungen |
|---|---|---|---|
| Sicherheitsempfehlungen zum Beheben von Coderisiken | GitLab Ultimate. | ||
| Sicherheitsempfehlungen zur Behebung von Infrastruktur-als-Code (IaC)-Fehlkonfigurationen | GitLab Ultimate. | ||
| Sicherheitsempfehlungen zur Ermittlung offengelegter Geheimnisse | GitLab Ultimate. | ||
| Sicherheitsempfehlungen zum Beheben von Open Source-Sicherheitsrisiken | GitLab Ultimate. | ||
| Analyse des Angriffspfads | - | Aktivieren Sie Defender CSPM auf einem Azure-Abonnement, AWS-Connector oder GCP-Connector im selben Tenant wie der DevOps-Connector. | |
| CloudSicherheits-Explorer | - | Aktivieren Sie Defender CSPM auf einem Azure-Abonnement, AWS-Connector oder GCP-Connector im selben Tenant wie der DevOps-Connector. |
Externe Registrierungen
Externe Registry-Connectoren erweitern Defender for Cloud auf Container-Images außerhalb Ihrer Azure-, AWS- und GCP-Abonnements. Grundlegendes CSPM liefert eine Bestandsübersicht. Defender CSPM bietet Schwachstellenanalysen und kontextuelle Risikosignale. Informationen zum Schutzumfang von Defender for Containers finden Sie unter Zugriffsmuster für Defender for Containers-Features.
Docker Hub
Verbinden Sie Docker Hub mit Microsoft Defender for Cloud, um Asset Inventory und agentenlose Schwachstellenbewertungen für Container-Images in Ihrer Docker Hub-Organisation zu ermöglichen. Erfahren Sie, wie Sie die Schwachstellenbewertung für Docker Hub konfigurieren und überprüfen Sie die Voraussetzungen für Docker Hub.
| Capability | Grundlegende CSPM-Features | Defender CSPM | Voraussetzungen |
|---|---|---|---|
| Inventarerkennung von Containerabbildungen im Register | Eine Docker Hub-Organisation mit Admin-Berechtigungen und einem Nur-Lese-Zugriffstoken. Erstellen Sie für jede Docker Hub-Organisation einen Connector. | ||
| Agentenlose Schwachstellenanalyse für Container-Images | - | - | |
| Code-zu-Cloud-Zuordnung für Container | - | Konfigurieren Sie unterstütztes Code-zu-Cloud-Mapping. | |
| Code-zu-Cloud-Mapping für Infrastructure as Code (IaC) | - | Konfigurieren Sie unterstütztes Code-zu-Cloud-Mapping. | |
| Analyse des Angriffspfads | - | - | |
| Risikosuche mit Sicherheitsexplorer | - | - | |
| Risikopriorisierung | - | - |
JFrog Artifactory
Verbinden Sie JFrog Artifactory mit Microsoft Defender for Cloud, um Asset-Inventar und agentenlose Schwachstellenbewertungen für Container-Images in Ihrem JFrog Artifactory Cloud-Tenant zu ermöglichen. Erfahren Sie, wie Sie die Schwachstellenbewertung für JFrog Artifactory konfigurieren und die Voraussetzungen für JFrog Artifactory überprüfen. Defender CSPM fügt in dieser Tabelle kontextuelle Risikosignale zu den Fähigkeiten des JFrog-Artifactory-Registers hinzu. Die Details des Defender CSPM-Plans listen umfassendere CSPM-Funktionen auf, aber nur Fähigkeiten, die den JFrog-Connector unterstützen, gelten für dessen Registry-Images.
| Capability | Grundlegende CSPM-Features | Defender CSPM | Voraussetzungen |
|---|---|---|---|
| Inventarerkennung von Containerabbildungen im Register | Ein JFrog Artifactory Cloud-Tenant mit Administratorzugriff. Erstelle für jeden Tenant einen Connector. | ||
| Agentenlose Schwachstellenanalyse für Container-Images | - | Benötigt außerdem JFrog-CLI und jq JSON-Parser. |
|
| Code-zu-Cloud-Zuordnung für Container | - | Konfigurieren Sie unterstütztes Code-zu-Cloud-Mapping. | |
| Code-zu-Cloud-Mapping für Infrastructure as Code (IaC) | - | Konfigurieren Sie unterstütztes Code-zu-Cloud-Mapping. | |
| Analyse des Angriffspfads | - | - | |
| Risikosuche mit Sicherheitsexplorer | - | - | |
| Risikopriorisierung | - | - |
Für Anforderungen zur Schwachstellenbewertung von Containerregistrierungen und zur Laufzeitbewertung siehe die Defender für Container-Featurezugriffsmuster.