Create an Azure DevOps connector

Le connecteur Azure DevOps (ADO) est la voie d’intégration recommandée pour la sécurité du code agent pour les organisations qui utilisent Azure DevOps comme plateforme de gestion du code source (SCM). Il vous permet de connecter votre organisation Azure DevOps et d’embarquer ses dépôts via un flux simple. Après l’intégration de vos référentiels, vous pouvez déclencher une analyse agentique à la demande distante pour n’importe quel référentiel intégré.

Prerequisites

Vous devez disposer de toutes les autorisations suivantes pour autoriser ou réautoriser avec succès le connecteur :

  • Accès au portail Microsoft Defender avec au moins le rôle d’Administrateur de la Sécurité dans Microsoft Entra ID.
  • Le rôle d’administrateur Project Collection sur chaque organisation Azure DevOps que vous souhaitez connecter (Paramètres>d’organisation, permissions>).
  • Le niveau d’accès Basic ou Basic + Test Plans dans chaque organisation Azure DevOps (Utilisateurs des paramètres> de l’organisation). Le niveau d’accès des parties prenantes n’est pas suffisant.

L’application Microsoft Defender Code doit également être provisionnée dans votre locataire. Vous ne pouvez sauter le script de provisionnement que si les deux conditions suivantes sont remplies :

  • Votre organisation possède une licence Microsoft 365 E5. L’application est provisionnée automatiquement lors de l’intégration du MDASH.
  • Le locataire de l’organisation Azure DevOps est le même que le locataire Defender.

Sinon, exécutez le script de provisionnement avant de créer le connecteur Azure DevOps. Pour plus d’informations, consultez le script Microsoft Defender Code pour le connecteur Azure DevOps.

Note

Si la même organisation Azure DevOps est déjà connectée via le connecteur Azure DevOps du portail Azure et que vous souhaitez la connecter via le portail Defender, déconnectez d'abord le connecteur du portail Azure.

Après la déconnexion du connecteur Azure DevOps du portail Azure, les capacités de sécurité de Microsoft Defender pour DevOps associées à ce connecteur ne sont plus disponibles. Pour des informations sur les capacités concernées, voir Support et prérequis.

Étape 1 : Préparer votre locataire

La sécurité cloud doit être préparée dans le locataire avant de pouvoir accéder au flux de création du connecteur Azure DevOps.

Si Cloud Security a déjà été activé dans votre locataire Defender, aucune action n’est requise. L’option Préparer mon locataire ne s’affichera pas, et vous pourrez procéder directement à la création du connecteur.

Si le locataire n'a pas utilisé Cloud Security dans le portail Defender :

  1. Accédez à Sécurité du cloud>Vue d’ensemble.
  2. Sélectionnez Préparer mon locataire.
  3. Confirmez la préparation du locataire.

Étape 2 : Ouvrir l’assistant de connexion

Dans le portail Defender, allez dansles paramètres> MDASH. Pour plus d’informations sur l’accès à l’initiative MDASH, consultez Points d’entrée.

  • Sélectionnez Créer et gérer des connecteurs. Vous êtes redirigé vers la page Cloud Security Connectors .
  • Dans l’onglet Connecteurs, sélectionnez le connecteur Azure DevOps dans la liste.
  • Si vous le souhaitez, entrez un nom de connecteur. Si vous le laissez vide, un nom par défaut est attribué automatiquement.
  • Sélectionnez Suivant.

Étape 3 : Configurer l’accès et les autorisations

Le connecteur expose deux niveaux d’autorisation :

  • Lecture : sélectionnée par défaut et ne peut pas être supprimée. Permet à Defender pour DevOps d’analyser vos dépôts Azure DevOps et d’identifier les problèmes de sécurité sans effectuer de modifications.
  • Écrire — Sélectionnée par défaut et facultative. Requise uniquement pour un ensemble limité d’opérations Azure DevOps nécessitant intrinsèquement un accès en écriture, comme la création de pull requests.

Accès en lecture

L’accès en lecture inclut :

  • Code source et métadonnées de référentiel
  • Pipelines et connexions de service
  • Signaux liés à la sécurité entre les organisations et projets connectés

Accès en écriture (facultatif)

L’accès en écriture permet Defender pour DevOps d’effectuer des actions dans vos référentiels et d’intégrer les résultats dans les flux de travail des développeurs. Cet accès inclut la possibilité de :

  • Créez des pull requests qui transportent des correctifs générés par l’IA
  • Mettre à jour le contenu et les métadonnées du dépôt dans le cadre des flux de remédiation

Note

L’accès en écriture est optionnel et n’est requis que pour les scénarios où Defender doit créer, mettre à jour ou transmettre des informations vers des dépôts Azure DevOps. L’accès en lecture est suffisant pour les scénarios d’analyse et de découverte de la sécurité.

Passez en revue la sélection d’autorisation et sélectionnez Suivant.

Étape 4 : Autoriser et configurer

Accordez à l’application de sécurité DevOps la permission d’accéder à vos ressources Azure DevOps et sélectionnez les organisations à intégrer.

  1. Sélectionnez Autoriser Entra ID.
  2. Dans la boîte de dialogue de connexion, sélectionnez le compte qui a Administrateur de la Collection Project dans les organisations Azure DevOps cibles.
  3. Après la réussite de l’autorisation, l’assistant liste toutes les organisations Azure DevOps découvertes pour ce compte, avec le nombre de projets dans chacune.
  4. Sélectionnez les organisations que vous souhaitez intégrer, puis sélectionnez Suivant.

Note

Vous pouvez sélectionner un sous-ensemble des entreprises trouvées. Les organisations non sélectionnées sont ignorées et peuvent être ajoutées plus tard en modifiant le connecteur.

Étape 5 : Vérifier et activer

La page Révision et fin affiche un résumé de votre flux :

  • Nom affiché du connecteur
  • Liste des organisations Azure DevOps en cours d’intégration, avec le nombre de projets
  • Portée d’accès et d’autorisations (Lecture et, si sélectionnée, Écriture)

Sélectionnez Activer pour activer le connecteur.

Après l’activation du connecteur Azure DevOps, la possibilité de déclencher un scan agent à la demande pour les dépôts embarqués devient disponible en moins d’une heure.