Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Halaman ini memberikan pengalaman onboarding sederhana untuk menghubungkan lingkungan Azure DevOps ke Microsoft Defender untuk Cloud, dan secara otomatis menemukan repositori Azure DevOps.
Dengan menyambungkan lingkungan Azure DevOps Anda ke Defender untuk Cloud, Anda memperluas kemampuan keamanan Defender untuk Cloud ke sumber daya Azure DevOps Anda dan meningkatkan postur keamanan. Pelajari lebih lanjut.
Prasyarat
Untuk menyelesaikan panduan memulai cepat ini, Anda memerlukan:
- Akun Azure dengan Defender untuk Cloud yang sudah diaktifkan. Jika Anda belum memiliki akun Azure, buat akun secara gratis.
- Perhatikan bahwa panggilan API yang dilakukan Defender untuk Cloud akan dihitung dalam batas konsumsi global Azure DevOps.
- Tinjau pertanyaan umum tentang keamanan DevOps di Defender untuk Cloud.
Penting
Defender untuk Cloud melakukan operasi di Azure DevOps menggunakan identitas yang mengotorisasi konektor (akun pengguna atau layanan yang Anda pilih). Aktivitas seperti pembacaan repositori, anotasi pull request, dan kueri metadata build dikaitkan dengan identitas tersebut dalam log audit Azure DevOps, dasbor penggunaan, dan linimasa PR. Untuk menghindari kebingungan dan memastikan kelangsungan, sebaiknya gunakan akun layanan khusus (misalnya, MDC-DevOps-Connector) dengan izin minimum yang diperlukan alih-alih akun pribadi.
Availability
| Aspek | Rincian |
|---|---|
| Keadaan rilis: | Ketersediaan Umum. |
| Harga: | Untuk informasi harga, lihat halaman harga Defender untuk Cloud. Anda juga dapat memperkirakan biaya dengan kalkulator biaya Defender untuk Cloud. |
| Izin yang diperlukan: |
-
Contributor untuk membuat konektor di langganan Azure. - Administrator Koleksi Proyek di Organisasi Azure DevOps. - Tingkat Akses Paket Dasar atau Dasar + Pengujian di Organisasi Azure DevOps. Pastikan Anda memiliki izin Administrator Koleksi Proyek dan Tingkat Akses Dasar untuk semua organisasi Azure DevOps yang ingin Anda onboarding. Tingkat Akses Pemangku Kepentingan tidak cukup. Akses aplikasi pihak ketiga melalui OAuth, yang harus diatur ke On pada Organisasi Azure DevOps.
Pelajari selengkapnya tentang OAuth dan cara mengaktifkannya di organisasi Anda. |
| Wilayah dan ketersediaan: | Lihat bagian dukungan dan prasyarat untuk dukungan wilayah dan ketersediaan fitur. |
| Awan: |
Komersial
Komersial
Nasional (Azure Government, Microsoft Azure yang dioperasikan oleh 21Vianet) |
Note
Peran Reader Keamanan dapat diterapkan pada cakupan Grup Sumber Daya/konektor Azure DevOps untuk menghindari penetapan izin dengan hak istimewa tinggi pada tingkat langganan demi akses baca ke penilaian postur keamanan DevOps.
Note
Konektor Azure DevOps dibuat di bawah jenis sumber daya Microsoft.Security/securityConnectors.
Defender untuk DevOps juga menggunakan sumber daya tambahan di bawah penyedia sumber daya Microsoft.Security (misalnya, penilaian keamanan).
Untuk skenario tata kelola yang menggunakan pengecualian kebijakan tingkat penyewa, tentukan pengecualian cakupan untuk Microsoft.Security/* agar memastikan fungsionalitas penuh Defender untuk DevOps.
Menyambungkan organisasi Azure DevOps Anda
Note
Setelah menghubungkan Azure DevOps ke Defender untuk Cloud, ekstensi Microsoft Defender untuk DevOps Container Mapping akan secara otomatis dibagikan dan diinstal di semua organisasi Azure DevOps yang terhubung. Ekstensi ini memungkinkan Defender untuk Cloud mengekstrak metadata dari pipeline, seperti ID digest dan nama kontainer. Metadata ini digunakan untuk menghubungkan entitas DevOps dengan sumber daya cloud terkait. Pelajari selengkapnya tentang pemetaan kontainer.
Untuk menyambungkan organisasi Azure DevOps Anda ke Defender untuk Cloud dengan menggunakan konektor asli:
Masuk ke portal Azure.
Buka Microsoft Defender untuk Cloud>Pengaturan lingkungan.
Pilih Tambahkan lingkungan.
Pilih Azure DevOps.
Masukkan nama, langganan, grup sumber daya, dan wilayah.
Langganan adalah lokasi tempat Microsoft Defender untuk Cloud membuat dan menyimpan koneksi Azure DevOps.
Pilih Berikutnya: Konfigurasikan akses.
Pilih Otorisasi. Pastikan Anda mengotorisasi Penyewa Azure yang benar menggunakan menu drop-down di Azure DevOps dan dengan memverifikasi bahwa Anda berada di Penyewa Azure yang benar di Defender untuk Cloud.
Dalam dialog popup, baca daftar permintaan izin, lalu pilih Terima.
Untuk Organisasi, pilih salah satu opsi berikut:
- Pilih semua organisasi yang ada untuk menemukan secara otomatis semua proyek dan repositori di organisasi tempat Anda saat ini menjadi Administrator Koleksi Proyek.
- Pilih semua organisasi yang ada dan yang akan datang untuk menemukan semua proyek dan repositori secara otomatis di semua organisasi saat ini dan yang akan datang tempat Anda menjadi Administrator Koleksi Proyek.
Note
Akses aplikasi pihak ketiga melalui OAuth harus diatur ke
Onaktif untuk setiap Organisasi Azure DevOps. Pelajari selengkapnya tentang OAuth dan cara mengaktifkannya di organisasi Anda.Karena repositori Azure DevOps di-onboard tanpa biaya tambahan, autodiscover diterapkan di seluruh organisasi untuk memastikan Defender untuk Cloud dapat menilai postur keamanan secara komprehensif dan menanggapi ancaman keamanan di seluruh ekosistem DevOps Anda. Organisasi nantinya dapat ditambahkan dan dihapus secara manual melalui Microsoft Defender untuk Cloud>Pengaturan lingkungan.
Pilih Berikutnya: Tinjau dan buat.
Tinjau informasi, lalu pilih Buat.
Note
Agar kemampuan postur DevOps tingkat lanjut di Defender untuk Cloud berfungsi dengan semestinya, hanya satu instans organisasi Azure DevOps yang dapat diintegrasikan ke tenant Azure tempat Anda membuat konektor.
Setelah onboarding berhasil, sumber daya DevOps (misalnya, repositori, build) akan ada dalam halaman keamanan Inventori dan DevOps. Mungkin perlu waktu hingga 8 jam agar sumber daya muncul. Rekomendasi pemindaian keamanan mungkin memerlukan langkah tambahan untuk mengonfigurasi alur Anda. Interval refresh untuk temuan keamanan bervariasi menurut rekomendasi dan detail dapat ditemukan di halaman Rekomendasi.
Cara Defender untuk Cloud menggunakan identitas Anda
Setelah Anda mengotorisasi koneksi, Defender untuk Cloud menggunakan izin akun yang membuat konektor untuk menjalankan operasi di Azure DevOps.
Operasi seperti inventaris repositori, membuat pembacaan metadata, menarik anotasi permintaan, dan pemindaian kode tanpa agen semuanya berjalan di bawah identitas tersebut. Pemindaian kode tanpa agen mengambil kode dan definisi infrastructure as code untuk dianalisis, dan panggilan API-nya juga diperhitungkan dalam kuota penggunaan identitas.
Di Azure DevOps, operasi ini muncul seolah-olah dilakukan oleh akun tersebut, dan terlihat di log audit, dasbor penggunaan, dan garis waktu PR.
Jika akun otorisasi dihapus atau kehilangan akses, operasi otomatis akan berhenti hingga konektor diotorisasi ulang.
Note
Panggilan Defender untuk Cloud API disertakan dalam batas konsumsi global Azure DevOps untuk identitas yang mengotorisasi konektor. Defender untuk Cloud mengelola penggunaan API dengan hati-hati untuk menghindari melebihi batas, dan sebagian besar pelanggan tidak pernah mengalami pembatasan.
Langkah berikutnya
Pelajari selengkapnya tentang keamanan DevOps di Defender untuk Cloud.
Konfigurasikan tugas Microsoft Security DevOps di Azure Pipelines Anda.
Jelajahi pemindaian kode tanpa agen untuk mendeteksi kode dan kerentanan IaC di seluruh repositori Anda tanpa perubahan alur atau agen, dengan temuan muncul langsung di Defender untuk Cloud.
Komersial
Nasional (Azure Government, Microsoft Azure yang dioperasikan oleh 21Vianet)