Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Gunakan repositori dengan Integrated Security Operations Center (ISOC) di Microsoft Defender untuk mengelola dan menerapkan konten keamanan khusus ke workspace ISOC Anda menggunakan CI/CD.
Anda dapat mengelola konten dari portal Microsoft Defender atau repositori GitHub atau Azure DevOps eksternal. Mengelola konten di repositori eksternal memungkinkan Anda memperbarui konten di luar Microsoft Defender dan secara otomatis menyebarkan pembaruan tersebut ke workspace ISOC Anda.
Pengalaman CI/CD dan tipe konten yang didukung untuk workspace ISOC sama dengan pengalaman repositori Microsoft Sentinel yang sudah ada.
Note
Fitur ini sedang dalam tahap pratinjau. Kemampuan dan ketersediaan dapat berubah selama periode pratinjau.
Prasyarat
Sebelum memulai, pastikan persyaratan berikut terpenuhi:
- Penyewa Anda memenuhi syarat untuk ISOC.
- Anda memiliki workspace ISOC dalam grup sumber daya di mana Anda memiliki peran Pemilik .
- Anda memiliki peran Administrator Global di Microsoft Entra ID untuk pengaturan awal CI/CD.
- File konten khusus yang ingin Anda sebarkan ke workspace Anda berada dalam format yang didukung. Untuk format yang didukung, lihat Merencanakan konten repositori Anda.
- Akun yang Anda gunakan untuk membuat koneksi ada di penyewa rumah Anda. Identitas eksternal seperti akun tamu B2B dan akses delegasi tidak didukung.
- (Hanya aturan deteksi khusus) Anda memiliki lisensi Microsoft 365 E5 atau lisensi setara yang mencakup Microsoft Defender XDR. Untuk informasi selengkapnya, lihat Menyebarkan aturan deteksi kustom sebagai kode.
Prasyarat GitHub
Sebelum terhubung ke GitHub, pastikan bahwa:
- Anda memiliki akses Collaborator ke repositori GitHub Anda.
- GitHub Actions diaktifkan.
Prasyarat Azure DevOps
Sebelum terhubung ke Azure DevOps, pastikan bahwa:
- Anda memiliki akses Project Administrator ke repositori Azure DevOps Anda.
- Akses aplikasi pihak ketiga melalui OAuth diaktifkan untuk kebijakan koneksi aplikasi Azure DevOps.
- Koneksi Azure DevOps Anda berada di tenant yang sama dengan workspace ISOC Anda.
Untuk informasi lebih lanjut tentang tipe konten yang dapat dideploy, lihat Rencanakan konten repositori Anda.
Menyambungkan repositori
Gunakan prosedur ini untuk menghubungkan repositori GitHub atau Azure DevOps ke workspace ISOC Anda.
Setiap koneksi dapat mendukung berbagai jenis konten kustom, termasuk aturan analitik, aturan otomatisasi, aturan deteksi khusus, kueri berburu, parser, buku permainan, dan buku kerja. Untuk informasi selengkapnya, lihat Tentang konten dan solusi Microsoft Azure Sentinel.
Anda tidak dapat membuat koneksi duplikat dengan repositori dan cabang yang sama dalam satu workspace ISOC.
Masuk ke portal Microsoft Defender.
Pastikan Anda masuk ke aplikasi kontrol sumber dengan kredensial yang ingin Anda gunakan untuk koneksi.
Di portal Defender, pilih Microsoft Sentinel>Manajemen konten>Repositories.
Pilih Tambahkan baru.
Pada halaman Buat koneksi deployment baru , masukkan nama untuk koneksi tersebut.
Masukkan deskripsi untuk koneksi.
Dari Source Control, pilih tipe repositori yang ingin Anda hubungkan.
Pilih Otorisasi.
Selesaikan langkah-langkah untuk penyedia kontrol sumber Anda:
Masukkan kredensial GitHub Anda saat diminta.
Saat pertama kali menambahkan koneksi, Anda diminta untuk mengotorisasi koneksi ke Microsoft Azure Sentinel. Jika Anda sudah masuk ke akun GitHub Anda di browser yang sama, kredensial GitHub Anda akan terisi secara otomatis.
Di Repositori, pilih repositori yang ingin Anda hubungkan.
Pilih Tambahkan repositori.
Pertama kali Anda terhubung ke repositori, jendela atau tab browser baru akan terbuka dan meminta Anda menginstal aplikasi Azure-Sentinel.
Di GitHub, pilih repositori tempat Anda ingin menginstal aplikasi Azure-Sentinel.
Instal aplikasi Azure-Sentinel.
Kembali ke halaman Buat koneksi penerapan baru.
Dari Branch, pilih branch yang ingin Anda hubungkan ke workspace ISOC Anda.
Dari Tipe Konten, pilih konten yang ingin Anda terapkan.
Baik parser maupun kueri berburu menggunakan API Saved Searches untuk menyebarkan konten. Jika Anda memilih salah satu tipe konten ini dan cabang Anda berisi tipe lainnya, kedua tipe konten akan diterapkan.
Untuk tipe konten lain, hanya tipe konten yang Anda pilih yang akan diterapkan.
Pilih Buat.
Contohnya:
Setelah Anda membuat koneksi, alur kerja atau alur baru dibuat di repositori Anda. Konten yang disimpan di repositori Anda akan didistribusikan ke workspace ISOC Anda.
Waktu deployment bisa bervariasi tergantung pada jumlah konten yang Anda deploy.
Lihat status penyebaran
Untuk melihat status penerapan di GitHub:
Buka repositori Anda di GitHub.
Pilih tab Tindakan.
Pilih file alur kerja
.yamluntuk melihat log penyebaran dan pesan kesalahan.
Untuk melihat status deployment di Azure DevOps:
Buka repositori Anda di Azure DevOps.
Pilih tab Pipelines .
Setelah penerapan selesai:
- Konten yang disimpan di repositori Anda akan muncul di halaman Microsoft Sentinel yang sesuai di portal Defender.
- Rincian koneksi di halaman Repositories menampilkan status penerapan, waktu penerapan terakhir, dan tautan ke log penerapan.
Contohnya:
Secara default, alur kerja hanya menyebarkan konten yang telah dimodifikasi sejak deployment sebelumnya. Anda dapat menyesuaikan perilaku ini dengan mengubah pemicu deployment, mematikan smart deployment, atau membatasi deployment hanya pada folder root tertentu.
Untuk informasi lebih lanjut, lihat Sesuaikan penerapan repositori.
Edit konten
Setelah Anda membuat koneksi repositori, edit konten yang terhubung di repositori, bukan mengeditnya langsung di Microsoft Defender.
Jika Anda mengedit konten yang telah disebarkan di Microsoft Defender, ekspor konten yang diperbarui kembali ke repositori kontrol sumber Anda. Jika tidak, perubahan Anda mungkin akan ditimpa saat konten lain disebarkan dari repositori.
Menghapus konten
Menghapus konten dari repositori Anda tidak menghapusnya dari workspace ISOC Anda.
Untuk menghapus konten yang telah disebarkan melalui repositori:
Hapus konten dari repositori Anda.
Hapus konten yang sesuai dari Microsoft Sentinel di portal Defender.
Anda dapat memfilter konten berdasarkan nama sumbernya untuk membantu mengidentifikasi konten yang disebarkan dari repositori.
Menghapus sebuah hubungan repositori
Menghapus koneksi repositori menghentikan penerapan konten di masa depan. Konten yang sebelumnya telah diterapkan tetap berada di workspace ISOC Anda.
Untuk menggunakan file Bicep, koneksi repositori Anda harus lebih baru dari 1 November 2024. Hapus dan buat kembali koneksi lama untuk memperbaruinya.
Untuk menghapus koneksi repositori:
Masuk ke portal Microsoft Defender.
Pilih Microsoft Sentinel>Manajemen konten>Repositori.
Pilih koneksi yang ingin Anda hapus.
Pilih Hapus.
Pilih Ya untuk mengonfirmasi penghapusan.
Setelah Anda menghapus koneksi, konten yang sebelumnya disebarkan melalui koneksi tetap berada di workspace ISOC Anda. Konten yang ditambahkan ke repositori setelah Anda menghapus koneksi tidak akan disebarkan.
Jika Anda mengalami kesalahan saat menghapus koneksi, periksa repositori kontrol sumber Anda dan pastikan bahwa alur kerja GitHub atau pipeline Azure DevOps yang terkait telah dihapus.
Menghapus aplikasi Microsoft Azure Sentinel dari repositori GitHub Anda
Sebelum Anda menghapus aplikasi Microsoft Sentinel dari repositori GitHub, hapus semua koneksi terkait dari halaman Repositories di Microsoft Defender.
Setiap instalasi aplikasi Microsoft Sentinel memiliki ID unik yang digunakan saat menambah dan menghapus koneksi. Jika ID hilang atau berubah, hapus koneksi dari halaman Repositori dan hapus alur kerja secara manual dari repositori GitHub Anda untuk mencegah penyebaran konten di masa depan.