Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez les informations de support suivantes pour planifier les capacités de sécurité DevOps dans Microsoft Defender for Cloud.
La sécurité DevOps offre une visibilité sur vos environnements DevOps, aidant les équipes de sécurité à découvrir les erreurs de configuration, les secrets exposés et les vulnérabilités de code dans les dépôts et pipelines CI/CD dans Azure DevOps, GitHub et GitLab.
Prise en charge du cloud et de la région
La sécurité DevOps est disponible dans le cloud commercial Azure, dans les régions suivantes :
- Asie (Asie de l’Est)
- Australie (Australie Est)
- Canada (Canada Centrale)
- Europe (Europe Ouest, Europe Nord, Suède Centre)
- Royaume-Uni (Royaume-Uni Sud)
- ÉTATS-UNIS (USA Est, USA Centre)
Prise en charge de la plateforme DevOps
La sécurité DevOps prend actuellement en charge les plateformes DevOps suivantes :
Note
Defender pour DevOps ne prend actuellement pas en charge les instances GitHub Enterprise Cloud configurées avec la résidence des données.
Autorisations requises
La sécurité DevOps nécessite les autorisations suivantes :
| Fonctionnalité | Autorisations |
|---|---|
| Connecter des environnements DevOps à Defender pour cloud |
|
| Examiner les aperçus et les résultats en matière de sécurité | Lecteur de sécurité |
| Configurer les annotations de pull request | Contributeur d’abonnement ou propriétaire |
| Installer l’extension Sécurité Microsoft DevOps dans Azure DevOps | Administrateur de collection de projets Azure DevOps |
| Installer l’action Sécurité Microsoft DevOps dans GitHub | Écriture GitHub |
Note
Pour éviter de définir des autorisations hautement privilégiées sur un abonnement pour l’accès en lecture aux insights et résultats de sécurité DevOps, appliquez le rôle Lecteur de sécurité sur l’étendue du groupe de ressources ou du connecteur.
Disponibilité des fonctionnalités
Les fonctionnalités de sécurité DevOps, telles que la contextualisation du code à cloud, l’Explorateur de sécurité, l’analyse des voies d’attaque et les annotations de pull request pour les résultats de sécurité Infrastructure-as-Code, sont disponibles lorsque vous activez le plan payant Defender Cloud Security Posture Management (CSPM Defender). Pour une analyse détaillée des capacités de gestion de la posture dans les plateformes cloud et DevOps, voir DevOps Cloud Security Posture Management.
Les sections suivantes résument la disponibilité et les prérequis pour chaque fonctionnalité au sein des plateformes DevOps prises en charge.
Numérisation de code sans agent (Aperçu)
Le balayage de code sans agent (Preview) offre une couverture de sécurité pour les dépôts connectés via Azure DevOps et GitHub. Il scanne la branche par défaut sans nécessiter de modifier les pipelines CI/CD ou les workflows des développeurs. Le service identifie les vulnérabilités du code, les mauvaises configurations d’Infrastructure-as-Code (IaC) et les vulnérabilités de dépendance open source, et génère une lettre de documents logicielle interrogable (SBOM).
Le balayage de code sans agent prend en charge ces fonctionnalités :
- Analyse des vulnérabilités de code pour Python, JavaScript, TypeScript, JSX et TSX.
- Analyse des vulnérabilités de dépendance pour des écosystèmes de paquets tels que npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, modules Go, RubyGems, Composer, Cargo, et d’autres écosystèmes pris en charge via des manifestes de dépôt et des fichiers verrouillés.
- Analyse des erreurs de configuration de l’IaC pour Terraform, les fichiers de plan Terraform, AWS CloudFormation, les manifestes Kubernetes, les charts Helm, les Dockerfiles, les modèles Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework et les spécifications OpenAPI.
- Génération de SBOM pour identifier les dépendances et versions utilisées par les dépôts.
Le balayage de code sans agent utilise les outils open source gérés suivants :
| Tool | Couverture principale |
|---|---|
| Analyseur de modèle | Modèles ARM et Bicep |
| Checkov | Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework et OpenAPI |
| Bandit | Code Python |
| ESLint | JavaScript, TypeScript, JSX et TSX |
| Trivy | Dépendances et paquets du système d’exploitation dans les manifestes de dépôt et les fichiers de verrouillage |
| Syft | Génération de SBOM pour les écosystèmes de packages pris en charge et les binaires |
L’analyse de code sans agent s’effectue via les connecteurs Azure DevOps et GitHub. La découverte du dépôt a lieu toutes les huit heures, et les scans de code et IaC sont effectués quotidiennement. Vous pouvez sélectionner les scanners à exécuter et inclure ou exclure des organisations, projets ou dépôts. Les dépôts doivent être inférieurs à 1 Go. Pour les instructions de configuration, les types de fichiers pris en charge, les résultats et les limitations, voir Configurer le balayage de code sans agent.
Azure DevOps
Connectez Azure DevOps à Microsoft Defender for Cloud pour bénéficier de la gestion de la posture, du scan de code et de l’analyse des risques pour les organisations et dépôts Azure DevOps. Apprenez comment intégrer Azure DevOps et relisez les prérequis Azure DevOps.
GitHub
Connectez GitHub à Microsoft Defender for Cloud pour la découverte d’inventaire, l’analyse des vulnérabilités de code et IaC, ainsi que la cartographie code-to-cloud. Apprenez comment intégrer GitHub et relisez les prérequis GitHub.
GitLab
Connectez GitLab à Microsoft Defender for Cloud pour des recommandations de sécurité et la recherche de risques dans Security Explorer dans vos projets GitLab. Apprenez à intégrer GitLab et à revoir les prérequis de GitLab.
| Fonctionnalité | CSPM de base | CSPM Defender | Prerequisites |
|---|---|---|---|
| Recommandations de sécurité pour corriger les vulnérabilités du code | GitLab Ultimate. | ||
| Recommandations de sécurité pour corriger les configurations incorrectes de l’infrastructure en tant que code (IaC) | GitLab Ultimate. | ||
| Recommandations de sécurité pour découvrir les secrets exposés | GitLab Ultimate. | ||
| Recommandations de sécurité pour corriger des vulnérabilités open source | GitLab Ultimate. | ||
| Analyse du chemin d’attaque | - | Activez CSPM Defender sur un abonnement Azure, un connecteur AWS ou un connecteur GCP dans le même locataire que le connecteur DevOps. | |
| Explorateur de sécurité du cloud | - | Activez CSPM Defender sur un abonnement Azure, un connecteur AWS ou un connecteur GCP dans le même locataire que le connecteur DevOps. |
Registres externes
Les connecteurs de registre externes étendent Defender for Cloud aux images conteneurs en dehors de vos abonnements Azure, AWS et GCP. Le CSPM de base fournit l’inventaire. CSPM Defender fournit une évaluation de la vulnérabilité et des signaux contextuels de risque. Pour la couverture de Defender for Containers, voir les modes d’accès aux fonctionnalités de Defender for Containers.
Docker Hub
Connectez Docker Hub à Microsoft Defender for Cloud pour permettre l’inventaire des actifs et l’évaluation des vulnérabilités sans agent pour les images de conteneurs dans votre organisation Docker Hub. Apprenez à configurer l’évaluation des vulnérabilités pour Docker Hub et examinez les prérequis de Docker Hub.
| Capability | CSPM de base | CSPM Defender | Prerequisites |
|---|---|---|---|
| Découverte d’inventaire des images de conteneurs dans le registre | Une organisation Docker Hub avec des autorisations d’administrateur et un jeton d’accès en lecture seule. Créez un connecteur pour chaque organisation Docker Hub. | ||
| Évaluation des vulnérabilités sans agent pour les images de conteneurs | - | - | |
| Mappage du code au cloud pour les conteneurs | - | Configurez la cartographie code-to-cloud prise en charge. | |
| Cartographie du code au cloud pour l’Infrastructure as Code (IaC) | - | Configurez la cartographie code-to-cloud prise en charge. | |
| Analyse du chemin d’attaque | - | - | |
| Chasse aux risques avec l’Explorateur de sécurité | - | - | |
| Hiérarchisation des risques | - | - |
JFrog Artifactory
Connectez JFrog Artifactory à Microsoft Defender for Cloud pour permettre l’inventaire des actifs et l’évaluation des vulnérabilités sans agent pour les images de conteneurs dans votre locataire JFrog Artifactory Cloud. Apprenez à configurer l’évaluation des vulnérabilités pour JFrog Artifactory et à consulter les prérequis de JFrog Artifactory. CSPM Defender ajoute des signaux de risque contextuels aux capacités du registre JFrog Artifactory dans ce tableau. Les détails du plan CSPM Defender répertorient un ensemble plus large de fonctionnalités CSPM, mais seules celles qui prennent en charge le connecteur JFrog s’appliquent aux images de son registre.
| Capability | CSPM de base | CSPM Defender | Prerequisites |
|---|---|---|---|
| Découverte d’inventaire des images de conteneurs dans le registre | Un tenant JFrog Artifactory Cloud avec accès administratif. Créez un connecteur pour chaque locataire. | ||
| Évaluation des vulnérabilités sans agent pour les images de conteneurs | - | Nécessite également JFrog CLI et jq un analyseur JSON. |
|
| Mappage du code au cloud pour les conteneurs | - | Configurez la cartographie code-to-cloud prise en charge. | |
| Cartographie du code au cloud pour l’Infrastructure as Code (IaC) | - | Configurez la cartographie code-to-cloud prise en charge. | |
| Analyse du chemin d’attaque | - | - | |
| Chasse aux risques avec l’Explorateur de sécurité | - | - | |
| Hiérarchisation des risques | - | - |
Pour l’évaluation des vulnérabilités du registre de conteneurs et les exigences relatives à l’évaluation en cours d’exécution, voir Modèles d’accès aux fonctionnalités de Defender for Containers.