Ondersteuning en vereisten: DevOps-beveiliging

In dit artikel vindt u een overzicht van ondersteuningsinformatie voor DevOps-beveiligingsmogelijkheden in Microsoft Defender voor Cloud.

DevOps-beveiliging biedt inzicht in uw DevOps-omgevingen, zodat beveiligingsteams onjuiste configuraties, blootgestelde geheimen en codeproblemen kunnen detecteren in opslagplaatsen en CI/CD-pijplijnen in Azure DevOps, GitHub en GitLab.

Cloud- en regio-ondersteuning

DevOps-beveiliging is beschikbaar in de commerciële Azure-cloud, in deze regio's:

  • Azië (Azië - oost)
  • Australië (Australië Oost)
  • Canada (Centraal-Canada)
  • Europa (Europa - west, Europa - noord, Zweden - centraal)
  • VK (UK Zuid)
  • VS (VS - oost, VS - centraal)

DevOps-platformondersteuning

DevOps-beveiliging ondersteunt momenteel de volgende DevOps-platforms:

Note

Defender voor DevOps biedt momenteel geen ondersteuning voor GitHub Enterprise Cloud-instanties die zijn geconfigureerd met dataresidentie.

Vereiste toestemmingen

Voor DevOps-beveiliging zijn de volgende machtigingen vereist:

Feature Machtigingen
DevOps-omgevingen verbinden met Defender voor Cloud
  • Azure: Inzender voor abonnementen of beveiligingsbeheerder
  • Azure DevOps: Projectverzamelingbeheerder voor de doelorganisatie
  • GitHub: Eigenaar van organisatie
  • GitLab: Groepseigenaar op doelgroep
Beveiligingsinzichten en bevindingen bekijken Lezer voor beveiligingsinformatie
Aantekeningen voor pull-aanvragen configureren Inzender of eigenaar van abonnement
De Microsoft Beveiliging DevOps-extensie installeren in Azure DevOps Beheerder van Azure DevOps-projectverzameling
De Microsoft Beveiliging DevOps-actie installeren in GitHub GitHub Schrijven

Note

Als u wilt voorkomen dat u machtigingen met hoge bevoegdheden instelt voor een abonnement voor leestoegang tot DevOps-beveiligingsinzichten en -bevindingen, past u de rol Beveiligingslezer toe op het resourcegroep- of connectorbereik.

Beschikbaarheid van functies

DevOps-beveiligingsmogelijkheden, zoals contextuele code-naar-cloud- en beveiligingsverkenner, analyse van aanvalspaden en aantekeningen voor pull-aanvragen voor beveiligingsresultaten van Infrastructure-as-Code, zijn beschikbaar wanneer u het betaalde Defender Cloud Security Posture Management-abonnement (Defender CSPM) inschakelt.

De volgende tabellen bevatten een overzicht van de beschikbaarheid en vereisten voor elke functie binnen de ondersteunde DevOps-platforms:

Azure DevOps

Feature Fundamentele CSPM Defender CSPM Prerequisites
Azure DevOps-opslagplaatsen verbinden Yes Yes Vereisten voor onboarding voor Azure DevOps bekijken
Inventaris van Azure DevOps-resources Yes Yes Azure DevOps-connector
Aanbevelingen voor beveiliging om onjuiste configuraties van DevOps-omgeving op te lossen Yes Yes Azure DevOps-connector
Aanbevelingen voor beveiliging om beveiligingsproblemen met code op te lossen Yes Yes Scannen van code zonder agent (preview) voor scans zonder agent of Microsoft Beveiliging DevOps-extensie voor in-pipeline scans of GitHub Advanced Security voor Azure DevOps voor CodeQL-scans
Aanbevelingen voor beveiliging om onjuiste configuraties van Infrastructure as Code (IaC) op te lossen Yes Yes Scannen van code zonder agent (preview) voor scans zonder agent of microsoft Security DevOps-extensie voor in-pipelinescans
Aanbevelingen voor beveiliging om blootgestelde geheimen te detecteren Yes Yes GitHub Advanced Security voor Azure DevOps
Aanbevelingen voor beveiliging om opensource-beveiligingsproblemen op te lossen Yes Yes GitHub Advanced Security voor Azure DevOps
Aantekeningen bij pull-aanvragen No Yes Bekijk vereisten voor pull request-annotaties
Code naar cloudtoewijzing voor containers No Yes Microsoft Beveiliging DevOps-extensie
Code naar cloudtoewijzing voor IaC-sjablonen (Infrastructure as Code) No Yes Microsoft Beveiliging DevOps-extensie
Analyse van aanvalspad No Yes Defender CSPM inschakelen voor een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector
Cloud Security Explorer No Yes Defender CSPM inschakelen voor een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector

GitHub

Feature Fundamentele CSPM Defender CSPM Prerequisites
GitHub-opslagplaatsen verbinden Yes Yes Bekijk onboarding vereisten voor GitHub
Inventaris van GitHub DevOps-resources Yes Yes GitHub-connector
Aanbevelingen voor beveiliging om onjuiste configuraties van DevOps-omgeving op te lossen Yes Yes GitHub-connector
Aanbevelingen voor beveiliging om beveiligingsproblemen met code op te lossen Yes Yes Scannen van code zonder agent (preview) voor scans zonder agent, Microsoft Beveiliging DevOps-actie voor scans in de pijplijn of GitHub Advanced Security for CodeQL-scans
Aanbevelingen voor beveiliging om onjuiste configuraties van Infrastructure as Code (IaC) op te lossen Yes Yes Codescan zonder agent (preview) voor scans zonder agent of microsoft Security DevOps-actie voor scans in de pijplijn
Aanbevelingen voor beveiliging om blootgestelde geheimen te detecteren Yes Yes Geavanceerde beveiliging van GitHub
Aanbevelingen voor beveiliging om opensource-beveiligingsproblemen op te lossen Yes Yes Geavanceerde beveiliging van GitHub
Code naar cloudtoewijzing voor containers No Yes Microsoft Beveiliging DevOps-actie
Analyse van aanvalspad No Yes Defender CSPM inschakelen voor een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector
Cloud Security Explorer No Yes Defender CSPM inschakelen voor een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector

GitLab

Feature Fundamentele CSPM Defender CSPM Prerequisites
Verbinding maken met GitLab-projecten Yes Yes Vereisten voor GitLab-onboarding bekijken
Aanbevelingen voor beveiliging om beveiligingsproblemen met code op te lossen Yes Yes GitLab Ultimate
Aanbevelingen voor beveiliging om onjuiste configuraties van infrastructuur als code (IaC) op te lossen Yes Yes GitLab Ultimate
Aanbevelingen voor beveiliging om blootgestelde geheimen te detecteren Yes Yes GitLab Ultimate
Aanbevelingen voor beveiliging om opensource-beveiligingsproblemen op te lossen Yes Yes GitLab Ultimate
Cloud Security Explorer No Yes Defender CSPM inschakelen voor een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector