Menyebarkan konten sebagai kode dari repositori Anda

Saat membuat konten kustom, Anda dapat mengelolanya dari workspace Microsoft Sentinel Anda sendiri atau repositori kontrol sumber eksternal. Artikel ini menjelaskan cara membuat dan mengelola koneksi antara repositori Microsoft Sentinel dan GitHub atau Azure DevOps. Mengelola konten Anda di repositori eksternal memungkinkan Anda melakukan pembaruan konten tersebut di luar Microsoft Sentinel dan konten yang diperbarui secara otomatis tersebar ke ruang kerja Anda. Untuk informasi selengkapnya, lihat Memperbarui konten kustom dengan koneksi repositori.

Penting

Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender. Mulai Juli 2025, banyak pelanggan baru secara otomatis diaktifkan dan dialihkan ke Portal Defender.

Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft. Untuk informasi selengkapnya, lihat Saatnya Pindah: Menghentikan portal Microsoft Azure Sentinel untuk keamanan yang lebih besar.

Prasyarat

Microsoft Sentinel saat ini mendukung koneksi ke repositori GitHub dan Azure DevOps. Sebelum menyambungkan ruang kerja Microsoft Azure Sentinel ke repositori kontrol sumber Anda, pastikan bahwa:

  • Anda memiliki peran Pemilik dalam grup sumber daya yang berisi ruang kerja Microsoft Sentinel Anda.
  • File konten kustom yang ingin Anda sebarkan ke ruang kerja Anda dalam format yang didukung. Untuk format yang didukung, lihat Merencanakan konten repositori Anda.
  • Akun yang Anda gunakan untuk membuat koneksi ada di penyewa rumah Anda. Identitas eksternal seperti akun tamu B2B dan akses delegasi tidak didukung.
  • (Hanya aturan deteksi khusus): Lisensi Microsoft 365 E5 (atau lisensi setara yang mencakup Microsoft Defender XDR) dan ruang kerja Microsoft Sentinel yang diintegrasikan ke portal Microsoft Defender. Untuk informasi selengkapnya, lihat Menyebarkan aturan deteksi kustom sebagai kode.

Sebelum menyambungkan ke GitHub, pastikan Anda memiliki prasyarat berikut:

  • Akses kolaborator ke repositori GitHub Anda
  • Tindakan yang diaktifkan untuk GitHub dan Alur diaktifkan untuk Azure DevOps

Untuk informasi selengkapnya tentang jenis konten yang dapat disebarkan, lihat Merencanakan konten repositori Anda.

Menyambungkan repositori

Prosedur ini menjelaskan cara menyambungkan repositori GitHub atau Azure DevOps ke ruang kerja Microsoft Azure Sentinel Anda.

Setiap koneksi dapat mendukung berbagai jenis konten kustom, termasuk aturan analitik, aturan otomatisasi, aturan deteksi kustom (Pratinjau), kueri perburuan, parser, buku pedoman, dan buku kerja. Untuk informasi selengkapnya, lihat Tentang konten dan solusi Microsoft Azure Sentinel.

Anda tidak dapat membuat koneksi duplikat, dengan repositori dan cabang yang sama, dalam satu ruang kerja Microsoft Azure Sentinel.

Buat koneksi Anda:

  1. Pastikan Anda masuk ke aplikasi kontrol sumber dengan kredensial yang ingin Anda gunakan untuk koneksi Anda. Jika saat ini Anda masuk menggunakan kredensial yang berbeda, keluar terlebih dahulu.

  2. Untuk Microsoft Azure Sentinel di portal Microsoft Azure, di bawah Manajemen konten, pilih Repositori.

    Untuk Microsoft Sentinel di portal Defender, pilih Microsoft Sentinel>manajemen Konten>Repositori.

  3. Pilih Tambahkan baru, lalu, pada halaman Buat koneksi penyebaran baru , masukkan nama dan deskripsi yang bermakna untuk koneksi Anda.

  4. Dari menu dropdown Kontrol Sumber , pilih jenis repositori yang ingin Anda sambungkan, lalu pilih Otorisasi.

  5. Pilih salah satu tab berikut, bergantung pada jenis koneksi Anda:

    1. Masukkan kredensial GitHub Anda saat diminta.

      Saat pertama kali menambahkan koneksi, Anda diminta untuk mengotorisasi koneksi ke Microsoft Azure Sentinel. Jika Anda sudah masuk ke akun GitHub Anda di browser yang sama, kredensial GitHub Anda akan diisi otomatis.

    2. Area Repositori sekarang muncul di halaman Buat koneksi penyebaran baru , tempat Anda dapat memilih repositori yang sudah ada untuk disambungkan. Pilih repositori Anda dari daftar, lalu pilih Tambahkan repositori.

      Saat pertama kali terhubung ke repositori tertentu, Anda akan melihat jendela atau tab browser baru, yang meminta Anda menginstal aplikasi Azure-Sentinel di repositori Anda. Jika Anda memiliki beberapa repositori, pilih repositori tempat Anda ingin menginstal aplikasi Azure-Sentinel , dan instal.

      Anda diarahkan ke GitHub untuk melanjutkan penginstalan aplikasi.

    3. Setelah aplikasi Azure-Sentinel diinstal di repositori Anda, dropdown Cabang di halaman Buat koneksi penyebaran baru diisi dengan cabang Anda. Pilih cabang yang ingin Anda sambungkan ke ruang kerja Microsoft Azure Sentinel Anda.

    4. Dari menu dropdown Tipe Konten , pilih jenis konten yang Anda sebarkan.

      • Baik pengurai maupun kueri perburuan menggunakan API Pencarian Tersimpan untuk menyebarkan konten ke Microsoft Sentinel. Jika Anda memilih salah satu jenis konten ini, dan juga memiliki konten jenis lain di cabang Anda, kedua jenis konten akan disebarkan.

      • Untuk semua tipe konten lainnya, memilih tipe konten di panel Buat koneksi penyebaran baru hanya menyebarkan konten tersebut ke Microsoft Azure Sentinel. Konten jenis lain tidak disebarkan.

    5. Pilih Buat untuk membuat koneksi Anda. Contohnya:

      Cuplikan layar koneksi repositori GitHub baru.

Setelah Anda membuat koneksi, alur kerja atau alur baru dibuat di repositori Anda. Konten yang disimpan di repositori Anda disebarkan ke ruang kerja Microsoft Azure Sentinel Anda.

Waktu penyebaran mungkin bervariasi tergantung pada volume konten yang Anda sebarkan.

Lihat status penyebaran

Di GitHub: Pada tab Tindakan repositori, pilih file .yaml alur kerja untuk mengakses log penyebaran terperinci dan pesan kesalahan tertentu.

Di Azure DevOps: Lihat status penerapan dari tab Pipelines repositori.

Setelah penyebaran selesai:

  • Konten yang disimpan di repositori Anda ditampilkan di ruang kerja Microsoft Azure Sentinel Anda, di halaman Microsoft Azure Sentinel yang relevan.

  • Detail koneksi di halaman Repositori diperbarui dengan tautan ke log penyebaran koneksi dan status dan waktu penyebaran terakhir. Contohnya:

    Cuplikan layar log penyebaran koneksi repositori GitHub.

Alur kerja default hanya menyebarkan konten yang dimodifikasi sejak deployment terakhir berdasarkan commit ke repositori, tetapi Anda mungkin ingin mematikan smart deployments atau melakukan kustomisasi lain. Misalnya, Anda dapat mengonfigurasi pemicu penyebaran yang berbeda, atau menyebarkan konten secara eksklusif dari folder akar tertentu. Untuk mempelajari lebih lanjut, lihat Sesuaikan penerapan repositori.

Edit konten

Saat Anda berhasil membuat koneksi ke repositori kontrol sumber, konten Anda disebarkan ke Sentinel. Kami menyarankan agar Anda mengedit konten yang disimpan di repositori yang terhubung hanya di repositori, dan bukan di Microsoft Azure Sentinel. Misalnya, untuk membuat perubahan pada aturan analitik Anda, lakukan langsung di GitHub atau Azure DevOps.

Jika Anda justru mengedit konten di Microsoft Sentinel, pastikan untuk mengekspor konten yang telah diedit ke repositori kontrol sumber Anda agar perubahan Anda tidak tertimpa saat konten repositori diterapkan ke ruang kerja Anda pada kali berikutnya.

Menghapus konten

Menghapus konten dari repositori Anda tidak menghapusnya dari ruang kerja Microsoft Azure Sentinel Anda. Jika Anda ingin menghapus konten yang disebarkan melalui repositori, hapus dari repositori dan Microsoft Sentinel Anda. Misalnya, atur filter untuk konten berdasarkan nama sumber untuk memudahkan mengidentifikasi konten dari repositori.

Cuplikan layar aturan analitik yang difilter menurut nama sumber repositori.

Menghapus sebuah hubungan repositori

Langkah-langkah berikut menjelaskan cara menghapus koneksi ke repositori kontrol sumber dari Microsoft Sentinel. Untuk menggunakan file Bicep, koneksi repositori Anda harus lebih baru dari 1 November 2024. Gunakan prosedur ini untuk menghapus koneksi dan membuatnya kembali untuk memperbarui koneksi.

Untuk menghapus koneksi Anda:

  1. Di Microsoft Azure Sentinel, di bawah Manajemen konten, pilih Repositori.
  2. Di kisi, pilih koneksi yang ingin Anda hapus, lalu pilih Hapus.
  3. Pilih Ya untuk mengonfirmasi penghapusan.

Setelah Anda menghapus koneksi, konten yang sebelumnya disebarkan melalui koneksi tetap berada di ruang kerja Microsoft Azure Sentinel Anda. Konten yang ditambahkan ke repositori setelah menghapus koneksi tidak disebarkan.

Jika Anda mengalami masalah atau pesan kesalahan saat menghapus koneksi, kami sarankan Anda memeriksa kontrol sumber Anda. Konfirmasikan bahwa alur kerja GitHub atau alur Azure DevOps yang terkait dengan koneksi dihapus.

Menghapus aplikasi Microsoft Azure Sentinel dari repositori GitHub Anda

Jika Anda ingin menghapus aplikasi Microsoft Azure Sentinel dari repositori GitHub, kami sarankan Anda terlebih dahulu menghapus semua koneksi terkait dari halaman Repositori Microsoft Azure Sentinel.

Setiap penginstalan Aplikasi Microsoft Sentinel memiliki ID unik yang digunakan saat menambahkan dan menghapus koneksi. Jika ID hilang atau diubah, hapus koneksi dari halaman Repositori Microsoft Sentinel dan hapus alur kerja secara manual dari repositori GitHub Anda untuk mencegah penyebaran konten di masa mendatang.