Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez Defender l’authentification CLI pour exécuter des analyses de code agentique localement ou dans des pipelines CI/CD.
Options d’authentification
La sécurité du code agentique prend en charge deux méthodes d’authentification de Defender CLI :
- Authentification basée sur l’application : utilisez cette option pour les pipelines CI/CD et d’autres automatisations non interactives.
- Authentification interactive : utilisez cette option pour les analyses de terminal local par les utilisateurs connectés.
Autorisations requises
Les autorisations dont vous avez besoin dépendent de votre méthode d’authentification. Pour plus d’informations sur l’attribution d’autorisations RBAC unifiées Defender, consultez Affecter des autorisations aux utilisateurs à l’aide de Defender RBAC.
| Méthode d’authentification | Autorisations requises |
|---|---|
| Authentification basée sur les applications | Rôle Administrateur d’application dans Microsoft Entra ID pour inscrire l’application et ajouter des autorisations d’API. Administrateur global rôle permettant d'accorder l'autorisation d'administrateur. L’inscription de l’application nécessite l’autorisation AIScan.enabled d’exécuter des analyses IA et AIScan.Upload pour charger les résultats de l’analyse. |
| Authentification interactive | Rôle Administrateur de sécurité dans Microsoft Entra ID. Dans Microsoft Defender RBAC unifié, attribuez les autorisations nécessaires pour exécuter des analyses, charger des résultats d’analyse et afficher ou gérer les résultats de l’analyse. |
Installer l’application d’entreprise Microsoft Defender Code si nécessaire
Cette étape est nécessaire pour les deux méthodes d’authentification. Le script installe l’application Microsoft Defender Code first-party sur votre locataire et accorde le consentement administrateur pour les utilisateurs exécutant l’interface CLI localement.
Note
Pour les clients disposant d’une licence E5, l’application Microsoft Defender Code est automatiquement approvisionnée pendant l’intégration mdASH. L’exécution de ce script n’est pas nécessaire. Si votre locataire n’a pas de licence E5, effectuez les étapes suivantes.
Installez Azure CLI s'il n'est pas déjà installé.
winget install -e --id Microsoft.AzureCLICopiez le script de consentement administrateur et enregistrez-le sous
Grant-DefenderAdminConsent.ps1. Pour plus d’informations, consultez script de consentement administrateur pour Microsoft Defender Code.Exécutez le script enregistré avec votre ID de locataire.
./Grant-DefenderAdminConsent.ps1 -TenantId <tenant-id>Terminez le processus de connexion à Azure. Copiez le code affiché dans Azure CLI et connectez-vous avec l’URL redirigée.
Vérifiez que l’application a été installée :
- Dans Microsoft Entra ID, accédez à Vue d’ensemble.
- Recherchez Microsoft Defender Code dans votre tenant.
- Vérifiez que l’application apparaît sous Applications d’entreprise.
Utiliser l’authentification basée sur l’application
Utilisez l’authentification basée sur une application pour exécuter des analyses avec Defender CLI dans des pipelines CI/CD.
Prerequisites
- Rôle Administrateur d’application dans Microsoft Entra ID.
- Rôle Administrateur général disponible pour approuver les autorisations requises.
- Autorisation d’afficher l’ID du locataire et l’ID client de l’enregistrement d’application, ainsi que de créer ou de récupérer un secret client.
- Azure CLI installé.
Créer une application Microsoft Entra
- Connectez-vous au portail Azure.
- Recherchez et sélectionnez inscriptions d'applications.
- Sélectionnez Nouvelle inscription.
- Entrez un nom pour votre application, puis sélectionnez Inscrire.
Ajouter des autorisations d’API
- Dans le nouvel enregistrement de l’application, développez Gérer dans le volet de navigation de gauche.
- Sélectionnez Autorisations de l’API>Ajouter une autorisation.
- Sélectionnez API utilisées par mon organisation.
- Recherchez et sélectionnez Microsoft Defender Code.
- Sélectionnez Autorisations de l’application.
- Ajoutez les autorisations dont vous avez besoin :
- Pour permettre aux utilisateurs d’exécuter des analyses IA, sélectionnez AIScan.enabled.
- Pour permettre aux utilisateurs de charger les résultats de l’analyse IA sur Defender, sélectionnez AIScan.Upload.
- Sélectionnez Ajouter des autorisations.
Note
Le rôle AIScan.View n’affecte actuellement pas les autorisations.
Accorder le consentement de l’administrateur
Un administrateur général doit accorder son consentement pour les autorisations. Si le bouton Accorder le consentement administrateur n’est pas disponible, vous n’avez pas le rôle Administrateur général.
- Dans la page Autorisations de l’API , sélectionnez Accorder le consentement de l’administrateur.
- Confirmez lorsque vous y êtes invité.
Ajouter un secret client
- Dans l’inscription de votre application, sélectionnez Certificats et secrets>Nouveau secret client.
- Entrez une description et une date d’expiration, puis sélectionnez Ajouter.
- Stockez la valeur secrète dans un emplacement sécurisé. Vous ne pouvez plus l’afficher une fois que vous avez quitté la page.
- Notez l’ID d’application (client) et l’ID de répertoire (locataire) sur la page Vue d’ensemble de l’enregistrement de l’application.
Configurer les informations d’identification pour CI/CD
Pour configurer Defender CLI dans un pipeline, ajoutez les valeurs suivantes en tant que secrets chiffrés dans votre plateforme CI/CD, puis exposez-les en tant que variables d’environnement dans le workflow ou le travail de pipeline qui exécute l’analyse :
DEFENDER_ASPM_TENANT_ID
DEFENDER_ASPM_CLIENT_ID
DEFENDER_ASPM_CLIENT_SECRET
Pour trouver DEFENDER_ASPM_TENANT_ID et DEFENDER_ASPM_CLIENT_ID, ouvrez l’enregistrement d’application dans Microsoft Entra ID et copiez les valeurs ID de répertoire (locataire) et ID d’application (client) depuis la page Vue d’ensemble.
Pour obtenir DEFENDER_ASPM_CLIENT_SECRET, créez un secret client dans le même enregistrement d’application, copiez immédiatement la valeur du secret après sa création et stockez-la en toute sécurité dans le magasin de secrets de votre pipeline.
Important
N’enregistrez pas ce secret dans la gestion de code source et ne l’incluez pas dans les journaux de flux de travail. Renouvelez régulièrement les secrets et remplacez-les avant qu’ils n’expirent afin d’éviter les échecs de pipeline.
Utiliser l’authentification interactive
Utilisez cette approche pour permettre aux utilisateurs de s’authentifier avec leurs identifiants Defender pour les analyses locales avec Defender CLI. Vous pouvez également utiliser l’authentification basée sur l’application à la place.
Prerequisites
- Au moins le rôle Administrateur de sécurité dans Microsoft Entra ID.
- Autorisations requises attribuées dans le RBAC unifié de Microsoft Defender. Pour plus d’informations, consultez Affecter des autorisations aux utilisateurs à l’aide de Defender RBAC.
Définir la variable d’environnement du locataire
Définissez l’ID de locataire utilisé pour l’authentification interactive de Defender comme variable d’environnement dans votre shell avant de vous connecter. Cela garantit qu’Azure CLI effectue la demande de connexion de l’appareil auprès du locataire Microsoft Entra approprié.
DEFENDER_DFD_TENANT_ID=<tenant-id>
Se connecter avec Azure CLI
Exécutez la commande suivante pour lancer un processus de connexion par code d’appareil pour l’authentification interactive de Defender. La valeur scope demande l’autorisation de connexion interactive à Defender, et la commande permet la connexion même lorsqu’aucun abonnement Azure n’est associé au compte.
az login \
--tenant <DEFENDER_DFD_TENANT_ID> \
--scope c2fd607e-fe6e-41bd-ae58-08e2f24014aa/Defender.InteractiveLogin \
--allow-no-subscriptions \
--use-device-code
Finaliser la connexion avec le code de l’appareil
- Copiez le code de l’appareil affiché dans la console, puis ouvrez la page de connexion de l’appareil dans votre navigateur.
- Connectez-vous avec un compte qui a accès au locataire spécifié.
- Collez le code de l’appareil lorsque vous y êtes invité et terminez le flux d’authentification.
- Revenez à la console et attendez que la session Azure CLI se termine.