Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wykorzystaj poniższe informacje wsparcia, aby zaplanować możliwości bezpieczeństwa DevOps w Microsoft Defender dla Chmury.
Bezpieczeństwo DevOps zapewnia wgląd w środowiska DevOps, pomagając zespołom ds. bezpieczeństwa wykrywać błędy konfiguracji, ujawnione sekrety i luki w kodzie w repozytoriach oraz potokach CI/CD w Azure DevOps, GitHub i GitLab.
Obsługa chmury i regionów
Zabezpieczenia devOps są dostępne w chmurze komercyjnej platformy Azure w następujących regionach:
- Azja (Azja Wschodnia)
- Australia (Australia Wschodnia)
- Kanada (Kanada Środkowa)
- Europa (Europa Zachodnia, Europa Północna, Szwecja Środkowa)
- Wielka Brytania (Południowe Zjednoczone Królestwo)
- STANY USA (Wschodnie stany USA, Środkowe stany USA)
Obsługa platformy DevOps
Zabezpieczenia metodyki DevOps obecnie obsługują następujące platformy DevOps:
Note
Usługa Defender dla DevOps obecnie nie obsługuje wystąpień usługi GitHub Enterprise Cloud skonfigurowanych z rezydencją danych.
Wymagane uprawnienia
Zabezpieczenia metodyki DevOps wymagają następujących uprawnień:
| Funkcja | Uprawnienia |
|---|---|
| Łączenie środowisk DevOps z usługą Defender dla Chmury |
|
| Przeglądanie informacji i ustaleń dotyczących zabezpieczeń | Przeglądarka zabezpieczeń |
| Konfiguracja adnotacji pull requestów | Współautor subskrypcji lub właściciel |
| Instalowanie rozszerzenia rozwiązania zabezpieczające firmy Microsoft DevOps w usłudze Azure DevOps | Administrator kolekcji projektów usługi Azure DevOps |
| Zainstaluj akcję rozwiązania zabezpieczające firmy Microsoft DevOps w usłudze GitHub | Pisanie w usłudze GitHub |
Note
Aby uniknąć ustawiania wysoko uprzywilejowanych uprawnień w subskrypcji do uzyskania dostępu do odczytu informacji o zabezpieczeniach i ustaleniach bezpieczeństwa DevOps, przypisz rolę Czytelnik zabezpieczeń do grupy zasobów lub zakresu łącznika.
Dostępność funkcji
Funkcje zabezpieczeń metodyki DevOps, takie jak kontekstyzacja kodu do chmury, eksplorator zabezpieczeń, analiza ścieżki ataku i adnotacje żądań ściągnięcia na potrzeby ustaleń zabezpieczeń infrastruktury jako kodu, są dostępne po włączeniu płatnego planu zarządzania stanem zabezpieczeń w chmurze usługi Defender (CSPM w usłudze Defender). Szczegółowy przegląd możliwości zarządzania posturą w platformach chmurowych i DevOps znajdziesz w artykule DevOps Cloud Security Posture Management.
Poniższe sekcje podsumowują dostępność i wymagania wstępne dla każdej funkcji w obsługiwanych platformach DevOps.
Skanowanie kodu bezagentowego (Podgląd)
Bezagentowe skanowanie kodu (Preview) zapewnia ochronę bezpieczeństwa dla repozytoriów połączonych przez Azure DevOps i GitHub. Skanuje domyślną gałąź bez konieczności wprowadzania zmian w potokach CI/CD ani w przepływach pracy deweloperów. Usługa identyfikuje podatności w kodzie, błędne konfiguracje infrastruktury jako kodu (IaC) oraz podatności w zależnościach open source i generuje spis składników oprogramowania (SBOM) z możliwością przeszukiwania.
Skanowanie kodu bezagentowego wspiera następujące możliwości:
- Skanowanie podatności kodu dla Python, JavaScript, TypeScript, JSX i TSX.
- Skanowanie podatności zależności w ekosystemach pakietów, takich jak npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, moduły Go, RubyGems, Composer, Cargo i innych ekosystemach obsługiwanych za pomocą manifestów repozytoriów i plików blokad.
- Skanowanie nieprawidłowej konfiguracji IaC dla Terraform, plików planów Terraform, AWS CloudFormation, manifestów Kubernetes, wykresów Helm, Dockerfiles, szablonów Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework oraz OpenAPI.
- Generowanie SBOM do identyfikacji zależności i wersji używanych przez repozytoria.
Skanowanie kodu bezagentowego wykorzystuje następujące zarządzane narzędzia open-source:
| Narzędzie | Podstawowy zasięg |
|---|---|
| Analizator szablonów | Szablony ARM i Bicep |
| Checkov | Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework i OpenAPI |
| Bandit | Kod Python |
| ESLint | JavaScript, TypeScript, JSX i TSX |
| Trivy | Zależności i pakiety systemu operacyjnego w manifestach repozytorium i plikach blokady |
| Syft | Generowanie SBOM dla obsługiwanych ekosystemów pakietów i plików binarnych |
Skanowanie kodu bez agentów działa przez konektory Azure DevOps i GitHub. Odkrywanie repozytorium odbywa się co osiem godzin, a codzienne skanowanie kodu i IaC odbywa się codziennie. Możesz wybrać skanery do uruchomienia oraz uwzględnić lub wykluczyć organizacje, projekty lub repozytoria. Repozytoria muszą być mniejsze niż 1 GB. Aby uzyskać instrukcje konfiguracji, obsługiwane typy plików, wyniki i ograniczenia, zobacz Konfiguruj skanowanie kodu bez agenta.
Azure DevOps
Połącz Azure DevOps z Microsoft Defender dla Chmury, aby uzyskać zarządzanie postawą, skanowanie kodu i analizę ryzyka dla organizacji i repozytoriów Azure DevOps. Dowiedz się, jak wprowadzić Azure DevOps i przejrzyj wymagania Azure DevOps.
GitHub
Połącz GitHub z Microsoft Defender dla Chmury do odkrywania inwentarza, skanowania podatności kodu i IaC oraz mapowania kodu do chmury. Dowiedz się, jak wdrożyć usługę GitHub, i zapoznaj się z wymaganiami wstępnymi usługi GitHub.
GitLab
Połącz GitLab z Microsoft Defender dla Chmury, aby uzyskać zalecenia dotyczące bezpieczeństwa i poszukiwanie ryzyka w eksploratorze bezpieczeństwa w swoich projektach GitLab. Dowiedz się, jak wdrożyć GitLab i powtórz wymagania wstępne GitLab.
| Funkcja | Podstawowy CSPM | Obrońca CSPM | Wymagania wstępne |
|---|---|---|---|
| Zalecenia dotyczące zabezpieczeń służące do naprawiania luk w zabezpieczeniach kodu | GitLab Ultimate. | ||
| Zalecenia dotyczące zabezpieczeń służące do naprawiania błędów konfiguracji infrastruktury jako kodu (IaC) | GitLab Ultimate. | ||
| Zalecenia dotyczące zabezpieczeń w celu wykrycia ujawnionych tajemnic | GitLab Ultimate. | ||
| Zalecenia dotyczące zabezpieczeń dotyczące naprawiania luk w zabezpieczeniach typu open source | GitLab Ultimate. | ||
| Analiza ścieżki ataku | - | Włącz usługę CSPM w usłudze Defender dla subskrypcji platformy Azure, złącza AWS lub złącza GCP w tym samym dzierżawcy co złącze DevOps. | |
| Eksplorator zabezpieczeń w chmurze | - | Włącz usługę CSPM w usłudze Defender dla subskrypcji platformy Azure, złącza AWS lub złącza GCP w tym samym dzierżawcy co złącze DevOps. |
Rejestry zewnętrzne
Zewnętrzne konektory rejestru rozszerzają Defender dla Chmury na obrazy kontenerowe poza subskrypcjami Azure, AWS i GCP. Podstawowy CSPM zapewnia inwentaryzację. CSPM w usłudze Defender zapewnia ocenę podatności oraz kontekstowe sygnały ryzyka. Informacje o zakresie ochrony usługi Defender for Containers znajdziesz w artykule wzorce dostępu do funkcji Defender for Containers.
Docker Hub
Połącz Docker Hub z Microsoft Defender dla Chmury, aby umożliwić inwentaryzację zasobów i bezagentową ocenę podatności dla obrazów kontenerów w organizacji Docker Hub. Dowiedz się, jak skonfigurować ocenę podatności dla Docker Hub i zapoznaj się z wymaganiami wstępnymi Docker Hub.
| Capability | Podstawowy CSPM | Obrońca CSPM | Wymagania wstępne |
|---|---|---|---|
| Wykrywanie obrazów kontenerów w rejestrze | Organizacja Docker Hub z uprawnieniami administratora i tokenem dostępu tylko do odczytu. Stwórz jedno złącze dla każdej organizacji Docker Hub. | ||
| Ocena podatności bezagentowej dla obrazów kontenerów | - | - | |
| Mapowanie kodu do chmury dla kontenerów | - | Konfiguruj obsługiwane mapowanie kodu do chmury. | |
| Mapowanie kodu do chmury dla infrastruktury jako kod (IaC) | - | Konfiguruj obsługiwane mapowanie kodu do chmury. | |
| Analiza ścieżki ataku | - | - | |
| Wyszukiwanie zagrożeń za pomocą eksploratora zabezpieczeń | - | - | |
| Priorytetyzacja ryzyka | - | - |
JFrog Artifactory
Połącz JFrog Artifactory z Microsoft Defender dla Chmury, aby umożliwić inwentarz zasobów i bezagentową ocenę podatności dla obrazów kontenerów w Twoim tenantze JFrog Artifactory Cloud. Dowiedz się, jak skonfigurować ocenę podatności dla JFrog Artifactory i zapoznaj się z wymaganiami wstępnymi JFrog Artifactory. CSPM w usłudze Defender dodaje kontekstowe sygnały ryzyka do funkcji rejestru JFrog Artifactory przedstawionych w tej tabeli. Szczegóły planu CSPM w usłudze Defender obejmują szerszy zakres funkcji CSPM, ale do obrazów w rejestrze mają zastosowanie tylko funkcje obsługujące konektor JFrog.
| Capability | Podstawowy CSPM | Obrońca CSPM | Wymagania wstępne |
|---|---|---|---|
| Wykrywanie obrazów kontenerów w rejestrze | Instancja JFrog Artifactory Cloud z uprawnieniami administratora. Stwórz jedno złącze dla każdego tenanta. | ||
| Ocena podatności bezagentowej dla obrazów kontenerów | - | Wymaga też JFrog CLI i jq parsera JSON. |
|
| Mapowanie kodu do chmury dla kontenerów | - | Konfiguruj obsługiwane mapowanie kodu do chmury. | |
| Mapowanie kodu do chmury dla infrastruktury jako kod (IaC) | - | Konfiguruj obsługiwane mapowanie kodu do chmury. | |
| Analiza ścieżki ataku | - | - | |
| Wyszukiwanie zagrożeń za pomocą eksploratora zabezpieczeń | - | - | |
| Priorytetyzacja ryzyka | - | - |
Wymagania dotyczące oceny podatności rejestru kontenerów oraz oceny środowiska uruchomieniowego można znaleźć w artykule wzorce dostępu do funkcji usługi Defender for Containers.